Откройте актуальную версию документа прямо сейчас
Если вы являетесь пользователем интернет-версии системы ГАРАНТ, вы можете открыть этот документ прямо сейчас или запросить по Горячей линии в системе.
Приложение 1
администрации муниципального
образования города Михайловска
Шпаковского района
Ставропольского края
от 16 марта 2015 г. N 338
Положение
об организации работы с персональными данными в администрации муниципального образования города Михайловска Шпаковского района Ставропольского края
1. Общие положения
1. Настоящее Положение об организации работы с персональными данными в администрации муниципального образования города Михайловска Шпаковского района Ставропольского края (далее - Положение) устанавливает правила обработки персональных данных в администрации муниципального образования города Михайловска Шпаковского района Ставропольского края, процедуры, направленные на выявление и предотвращение нарушений законодательства Российской Федерации в сфере персональных данных, а также определяют для каждой цели обработки персональных данных содержание обрабатываемых персональных данных, категории субъектов, персональные данные которых обрабатываются, сроки их обработки и хранения, порядок уничтожения при достижении целей обработки или при наступлении иных законных оснований (далее соответственно - Положение, администрация).
2. Настоящее Положение разработано в соответствии с Конституцией Российской Федерации, Трудовым кодексом Российской Федерации, федеральными законами "О муниципальной службе в Российской Федерации", "О персональных данных", постановлениями Правительства Российской Федерации от 01 ноября 2012 г. N 1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных", от 6 июля 2008 г. N 512 "Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных", от 15 сентября 2008 г. N 687 "Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации".
3. Действие настоящего Положения не распространяется на отношения, возникающие при:
обработке персональных данных, отнесенных к сведениям, составляющим государственную тайну;
организации хранения, комплектования, учета и использования содержащих персональные данные документов Архивного фонда Российской Федерации и других архивных документов в соответствии с законодательством об архивном деле в Российской Федерации.
4. Понятия, используемые в настоящем Положении, применяются в значениях, определенных Федеральным законом "О персональных данных".
5. К категориям субъектов персональных данных, обрабатываемых в администрации, относятся:
муниципальные служащие, замещающие должности муниципальной службы в администрации муниципального образования города Михайловска Шпаковского района Ставропольского края;
работники, не замещающие должности муниципальной службы и исполняющие обязанности по техническому обеспечению деятельности в администрации муниципального образования города Михайловска Шпаковского района Ставропольского края;
работники, осуществляющие профессиональную деятельность по профессиям рабочих;
лица, претендующие на замещение должностей муниципальной службы в администрации муниципального образования города Михайловска Шпаковского района Ставропольского края и на включение в кадровый резерв;
руководители подведомственных администрации муниципальных казенных учреждений, муниципальных унитарных предприятий;
граждане, обратившиеся в администрацию с жалобами, заявлениями и по другим вопросам;
граждане, обратившиеся в администрацию за предоставлением муниципальных (государственных) услуг, оказываемых администрацией.
2. Цели обработки персональных данных
6. В администрации обработка персональных данных осуществляется в следующих целях:
осуществление возложенных на администрацию, как оператора, обрабатывающего персональные данные, полномочий в соответствии с законодательством Российской Федерации и законодательством Ставропольского края;
организация учета муниципальных служащих, замещающих должности муниципальной службы в администрации муниципального образования города Михайловска Шпаковского района Ставропольского края, работников, не замещающих должности муниципальной службы, и исполняющих обязанности по техническому обеспечению деятельности, работников, осуществляющих профессиональную деятельность по профессиям рабочих в администрации муниципального образования города Михайловска Шпаковского района Ставропольского края, для обеспечения соблюдения законодательства Российской Федерации и законодательства Ставропольского края в сфере муниципальной службы, трудовых отношений и пенсионного обеспечения;
предоставление и обеспечение предоставления муниципальных (государственных) услуг в соответствии с Федеральным законом "Об организации предоставления государственных и муниципальных услуг";
заполнение базы данных автоматизированной информационной системы персональных данных администрации в целях повышения эффективности работы и быстрого поиска, проведения мониторинговых исследований, формирования статистических и аналитических отчетов.
7. Обработке подлежат только персональные данные, которые отвечают целям их обработки.
3. Порядок сбора и уточнения персональных данных
9. Субъект персональных данных представляет свои персональные данные при заключении трудового договора и в иных случаях, установленных законодательством Российской Федерации и законодательством Ставропольского края.
10. Сбор в администрации документов, содержащих персональные данные, осуществляется путем их приобщения к материалам личных дел субъектов персональных данных либо путем создания, в том числе копирования представленных оригиналов документов, внесения сведений в учетные формы (на бумажных и электронных носителях).
11. Уточнение персональных данных производится путем обновления или изменения данных на материальном носителе, а если это не допускается техническими особенностями материального носителя - путем фиксации на том же материальном носителе сведений о вносимых в них изменениях, либо путем изготовления нового материального носителя с уточненными персональными данными.
Уточнение персональных данных производится только на основании полученной в соответствии с законодательством Российской Федерации порядке информации.
12. Субъект персональных данных представляет свои персональные данные самостоятельно либо через своего представителя. В случаях, предусмотренных законодательством Российской Федерации, персональные данные также могут быть переданы администрации третьими лицами.
13. Обработка персональных данных осуществляется с согласия субъекта персональных данных на их обработку, составленного в письменном виде по форме, утверждаемой администрацией. Согласие на обработку персональных данных подписывается субъектом персональных данных собственноручно либо его представителем. Равнозначным содержащему собственноручную подпись субъекта персональных данных согласию в письменной форме на бумажном носителе признается согласие в форме электронного документа, подписанного электронной подписью в соответствии с Федеральным законом "Об электронной подписи".
В случае если согласие на обработку персональных данных дается представителем субъекта персональных данных от лица субъекта персональных данных, администрация проверяет полномочия представителя.
Согласие на обработку персональных данных может быть отозвано субъектом персональных данных в порядке, предусмотренном законодательством Российской Федерации.
14. При получении персональных данных от субъекта персональных данных или его представителя администрация:
разъясняет права, цели и порядок обработки персональных данных;
предлагает представить согласие на обработку персональных данных по форме, утверждаемой администрацией;
разъясняет последствия отказа предоставить персональные данные, передача которых в соответствии с законодательством Российской Федерации является обязательной.
15. Уполномоченные лица администрации при получении персональных данных от субъекта персональных данных подписывают обязательство о соблюдении конфиденциальности персональных данных, а в случае расторжения с ними трудовых договоров - о прекращении обработки персональных данных, ставших известными им в связи с исполнением должностных обязанностей.
4. Правила обработки персональных данных
16. Муниципальные служащие, замещающие должности муниципальной службы в администрации муниципального образования города Михайловска Шпаковского района Ставропольского края, работники, не замещающие должности муниципальной службы и исполняющие обязанности по техническому обеспечению деятельности, осуществляющие обработку, хранение, передачу и обезличивание персональных данных (далее - уполномоченные лица), обязаны:
знать и выполнять требования законодательства Российской Федерации в области обеспечения защиты персональных данных, а также настоящего Положения;
хранить в тайне известные им персональные данные, информировать о фактах нарушения порядка обращения с персональными данными, о попытках несанкционированного доступа к ним;
соблюдать правила использования персональных данных, порядок их учета и хранения, исключить доступ к ним посторонних лиц;
обрабатывать только те персональные данные, к которым получен доступ в силу исполнения служебных обязанностей.
17. При обработке персональных данных уполномоченным лицам запрещается:
использовать сведения, содержащие персональные данные, в неслужебных целях, а также в служебных целях - при ведении переговоров по телефонной сети, в открытой переписке, статьях и выступлениях;
передавать персональные данные по незащищенным каналам связи (телетайп, факсимильная связь, электронная почта) без использования сертифицированных средств криптографической защиты информации;
снимать копии с документов и других носителей информации, содержащих персональные данные, или производить выписки из них, а равно использовать различные технические средства (видео- и звукозаписывающую аппаратуру) для фиксации сведений, содержащих персональные данные;
выполнять за пределами администрации работы, связанные с использованием персональных данных, выносить документы и другие носители информации, содержащие персональные данные, из администрации.
18. Уполномоченные лица, виновные в нарушении требований законодательства Российской Федерации о защите персональных данных, в том числе допустившие разглашение персональных данных, - несут персональную гражданскую, уголовную, административную, дисциплинарную и иную предусмотренную законодательством Российской Федерации ответственность.
19. Процедурами, направленными на выявление и предотвращение нарушений законодательства Российской Федерации в сфере персональных данных, являются:
назначение ответственных лиц за организацию обработки персональных данных;
определение уполномоченных лиц, несущих ответственность в соответствии с законодательством Российской Федерации за нарушение защиты персональных данных;
ознакомление уполномоченных лиц с положениями законодательства Российской Федерации в области обеспечения защиты персональных данных и настоящим Положением;
определение лиц, ответственных за обеспечение безопасности информационных систем персональных данных администрации;
получение у субъекта персональных данных согласия на обработку его персональных данных;
применение правовых, организационных и технических мер по обеспечению безопасности персональных данных;
оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения законодательства Российской Федерации и настоящего Положения;
размещение на официальном сайте администрации в информационно-телекоммуникационной сети "Интернет" правовых актов администрации в сфере персональных данных (далее - акты администрации), ознакомление уполномоченных лиц с актами администрации;
запрет на обработку персональных данных лицами, не допущенными к их обработке;
ограничение на обработку персональных данных под диктовку;
осуществление внутреннего контроля соответствия обработки персональных данных требованиям законодательства Российской Федерации о защите персональных данных.
20. Обработка персональных данных в администрации осуществляется в информационных системах персональных данных администрации с использованием средств автоматизации и без использования средств автоматизации.
21. Обработка персональных данных в информационных системах персональных данных администрации с использованием средств автоматизации осуществляется в соответствии с требованиями постановления Правительства Российской Федерации от 1 ноября 2012 г. N 1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных", другими нормативными правовыми актами Российской Федерации.
22. При эксплуатации автоматизированных информационных систем необходимо соблюдать следующие требования:
к работе в автоматизированных информационных системах допускаются только уполномоченные лица;
на персональных электронных вычислительных машинах (далее - ПЭВМ), дисках, папках и файлах, на которых обрабатываются и хранятся сведения о персональных данных, должны быть установлены пароли (идентификаторы);
на период обработки персональных данных в помещении могут находиться только уполномоченные лица;
допуск других лиц в указанный период может осуществляться с разрешения Руководителя или должностного лица, ответственного за обеспечение безопасности персональных данных в администрации.
23. Персональные данные, которые обрабатываются в информационных системах администрации, подлежат защите от несанкционированного доступа и копирования.
Безопасность персональных данных при их обработке в информационных системах персональных данных администрации обеспечивается с помощью системы защиты персональных данных, включающей организационные меры и средства защиты информации (в том числе шифровальные (криптографические) средства, средства предотвращения несанкционированного доступа, утечки информации по техническим каналам, программно-технических воздействий на технические средства обработки персональных данных), а также используемые в информационной системе информационные технологии. Технические и программные средства должны удовлетворять требованиям, обеспечивающим защиту информации, устанавливаемым законодательством Российской Федерации.
24. Реализация требований по обеспечению безопасности персональных данных в информационных системах персональных данных администрации возлагается на отдел по информационно-аналитическим вопросам, связям с общественностью и СМИ совместно со структурными подразделениями администрации, эксплуатирующими эти системы.
При обработке персональных данных субъектов персональных данных в информационных системах персональных данных администрации отделом по информационно-аналитическим вопросам, связям с общественностью и СМИ совместно со структурными подразделениями администрации, эксплуатирующими эти системы, обеспечивается:
проведение мероприятий, направленных на предотвращение несанкционированного доступа к персональным данным и (или) передачи их лицам, не имеющим права доступа к такой информации;
своевременное обнаружение фактов несанкционированного доступа к персональным данным;
недопущение воздействия на технические средства автоматизированной обработки персональных данных, в результате которого может быть нарушено их функционирование;
возможность незамедлительного восстановления персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
постоянный контроль за обеспечением уровня защищенности персональных данных.
25. Защита персональных данных при их обработке в информационных системах персональных данных осуществляется в соответствии с Постановлением Правительства РФ от 01 ноября 2012 г. N 1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных".
26. Обмен персональными данными при их обработке в информационных системах осуществляется по каналам связи, защита которых обеспечивается путем реализации организационных мер и путем применения программных и технических средств.
27. Самостоятельное подключение ПЭВМ, применяемых в администрации для обработки, хранения или передачи персональных данных, к информационно-телекоммуникационным сетям (в том числе к информационно-телекоммуникационной сети "Интернет"), позволяющим осуществлять передачу персональных данных через государственную границу Российской Федерации, не допускается.
28. Доступ уполномоченных лиц к персональным данным в информационных системах персональных данных администрации разрешается после обязательного прохождения процедур идентификации и аутентификации.
29. Уполномоченными лицами при обработке персональных данных в информационных системах персональных данных администрации должно обеспечиваться:
своевременное обнаружение фактов несанкционированного доступа к персональным данным и немедленное доведение этой информации до руководства администрации;
недопущение воздействия на технические средства автоматизированной обработки персональных данных, в результате которого может быть нарушено их функционирование;
возможность незамедлительного восстановления персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
постоянный контроль за обеспечением уровня защищенности персональных данных;
знание и соблюдение условий использования средств защиты информации, предусмотренных эксплуатационной и технической документацией;
учет применяемых средств защиты информации, эксплуатационной и технической документации к ним, носителей персональных данных;
при обнаружении нарушений порядка предоставления персональных данных незамедлительное приостановление предоставления персональных данных пользователям информационной системы до выявления причин нарушений и устранения этих причин;
в случае выявления нарушений порядка обработки персональных данных в информационных системах администрации принятие мер по установлению причин нарушений и их устранению;
разбирательство и составление заключений по фактам несоблюдения условий хранения бумажных и электронных носителей персональных данных, использования средств защиты информации, которые могут привести к нарушению конфиденциальности персональных данных или другим нарушениям, приводящим к снижению уровня защищенности персональных данных, разработка и принятие мер по предотвращению возможных опасных последствий подобных нарушений.
30. Руководители структурных подразделений администрации, работники структурных подразделений администрации (далее соответственно - руководители структурных подразделений, работники), осуществляющие обработку персональных данных, обязаны контролировать и выполнять предусмотренные в администрации меры по защите информации, содержащей персональные данные.
31. Руководители структурных подразделений обязаны:
участвовать в подготовке перечня персональных данных, обрабатываемых на ПЭВМ этих структурных подразделений;
готовить к утверждению списки работников, которых по своим должностным обязанностям необходимо допустить к работе с персональными данными в информационной системе администрации;
контролировать целевое использование работниками ресурсов информационно-телекоммуникационной сети "Интернет";
контролировать выполнение пользователями общих правил работы на ПЭВМ, в локальной вычислительной сети администрации (далее - ЛВС), в информационных системах администрации;
контролировать выборочно характер исходящей информации, направляемой пользователями по электронной почте другим адресатам, и принимать оперативные меры к соблюдению ими установленных требований по защите персональных данных;
обеспечивать условия для работы комиссии администрации по контролю защищенности персональных данных при проверке в структурных подразделениях администрации эффективности предусмотренных мер защиты информации;
определять порядок передачи информации, содержащей персональные данные, другим структурным подразделениям администрации, отраслевым (функциональным) органам администрации, сторонним организациям и иным органам;
при обнаружении нарушений установленных требований по защите персональных данных, в результате которых вскрыты факты их разглашения, прекратить работы на рабочем месте, где обнаружены нарушения, доложить своему руководителю и поставить в известность лицо, ответственное за обеспечение безопасности персональных данных в администрации.
32. Работник обязан:
знать правила работы в ЛВС, информационных системах администрации и принятые меры по защите их ресурсов (в части, его касающейся);
выполнять только служебные задания, при работе на своей рабочей станции (ПЭВМ), в ЛВС и информационных системах администрации;
проверить перед началом работы на ПЭВМ свои рабочие папки на жестком диске, съемные носители информации на отсутствие вирусов с помощью штатных средств антивирусной защиты, убедиться в исправности своей рабочей станции;
прекратить работу при сообщениях тестовых программ о появлении вирусов, доложить администратору по обеспечению безопасности информационных систем в администрации;
провести проверку носителей, при необходимости их использования, поступивших из других структурных подразделений администрации, на отсутствие вирусов;
хранить в тайне свой индивидуальный пароль для входа на свою рабочую станцию (ПЭВМ) и информационную систему, в которой производится обработка персональных данных, периодически, но не реже чем один раз в полгода изменять данный индивидуальный пароль для входа на рабочую станцию (ПЭВМ) и не сообщать его другим лицам;
вводить пароль для входа на свою рабочую станцию (ПЭВМ) и в информационные системы, в которых производится обработка персональных данных, и другие учетные данные, убедившись, что клавиатура находится вне поля зрения других лиц;
учет, размножение, обращение печатных материалов, содержащих персональные данные, проводить в соответствии с Инструкцией по делопроизводству в администрации;
при обнаружении различных неисправностей в работе компьютерной техники или ЛВС, недокументированных свойств в программном обеспечении, нарушений целостности пломб (наклеек, печатей), несоответствии номеров на аппаратных средствах сообщить об этом ответственному за обработку персональных данных в администрации и поставить в известность руководителя структурного подразделения.
33. Работнику при работе на своей рабочей станции (ПЭВМ) запрещается:
приносить различные компьютерные программы и пытаться установить их на локальный диск ПЭВМ без уведомления ответственного за обработку персональных данных в администрации;
перенастраивать программное обеспечение ПЭВМ;
самостоятельно вскрывать комплектующие рабочей станции (ПЭВМ);
запускать на своей рабочей станции (ПЭВМ) или другой рабочей станции сети любые системные или прикладные программы, кроме установленных ответственным за обработку персональных данных в администрации;
изменять или копировать файл, принадлежащий другому пользователю, не получив предварительно разрешения владельца файла;
оставлять включенной без присмотра свою рабочую станцию (ПЭВМ), не активизировав средства защиты от несанкционированного доступа (временную блокировку экрана и клавиатуры);
оставлять без личного присмотра свое персональное устройство идентификации (при наличии), электронные носители и документы, содержащие персональные данные;
допускать к подключенной в сеть рабочей станции (ПЭВМ) посторонних лиц;
производить копирование для временного хранения информации, содержащей персональные данные, на неучтенные носители;
работать на рабочей станции (ПЭВМ) в сети с информацией, содержащей персональные данные, при обнаружении неисправностей станции (ПЭВМ), влияющих на защиту информации;
умышленно использовать недокументированные свойства и ошибки в программном обеспечении или в настройках средств защиты информации, которые могут привести к утечке, блокированию, искажению или утере информации, содержащей персональные данные;
отсылать по электронной почте информацию для решения личных проблем, а также информацию по просьбе третьих лиц без согласования с руководителем структурного подразделения;
запрашивать и получать из информационно-телекоммуникационной сети "Интернет" материалы развлекательного характера (игры, клипы и т.д.).
34. Работники не могут использовать в личных целях персональные данные, ставшие известными им вследствие выполнения служебных обязанностей.
35. Обработка персональных данных без использования средств автоматизации (далее - неавтоматизированная обработка персональных данных) может осуществляться в виде документов на бумажных носителях и в электронном виде (файлы, базы банных) на электронных носителях информации.
36. Персональные данные субъектов персональных данных при их обработке, осуществляемой без использования средств автоматизации, должны обособляться от иной информации, в частности путем фиксации их на отдельных материальных носителях персональных данных (далее - материальные носители), в специальных разделах или на полях форм (бланков).
37. При фиксации персональных данных на материальных носителях не допускается фиксация на одном материальном носителе персональных данных, цели обработки которых заведомо не совместимы.
38. Для обработки различных категорий персональных данных, осуществляемой без использования средств автоматизации, для каждой категории персональных данных должен использоваться отдельный материальный носитель.
39. Документы, содержащие персональные данные, формируются уполномоченными лицами в дела в зависимости от цели обработки персональных данных.
Дела с документами, содержащими персональные данные, должны иметь внутренние описи документов с указанием цели обработки и категории персональных данных.
40. Использование персональных данных осуществляется с момента их получения уполномоченным лицом и прекращается:
по достижении целей обработки персональных данных;
в связи с отсутствием необходимости в достижении заранее заявленных целей обработки персональных данных.
41. Обработка персональных данных на бумажных носителях осуществляется уполномоченными лицами в соответствии с Инструкцией по ведению делопроизводства.
42. В случае достижения цели обработки персональных данных администрация обязана прекратить обработку персональных данных или обеспечить ее прекращение (если обработка персональных данных осуществляется другим лицом, действующим по поручению администрации) и уничтожить персональные данные или обеспечить их уничтожение (если обработка персональных данных осуществляется другим лицом, действующим по поручению администрации) в срок, не превышающий 30 дней с даты достижения цели обработки персональных данных, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между администрацией и субъектом персональных данных либо если администрация не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных Федеральным законом "О персональных данных" или другими федеральными законами.
43. В случае отзыва субъектом персональных данных согласия на обработку его персональных данных администрация обязана прекратить их обработку или обеспечить прекращение такой обработки (если обработка персональных данных осуществляется другим лицом, действующим по поручению администрации) и в случае, если сохранение персональных данных более не требуется для целей обработки персональных данных, уничтожить персональные данные или обеспечить их уничтожение (если обработка персональных данных осуществляется другим лицом, действующим по поручению администрации) в срок, не превышающий 30 дней с даты поступления указанного отзыва, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между администрацией и субъектом персональных данных либо если администрация не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных Федеральным законом "О персональных данных" или другими федеральными законами.
5. Порядок хранения и уничтожения персональных данных
44. Бумажные и электронные носители, содержащие персональные данные, должны храниться в служебных помещениях в надежно запираемых и опечатываемых шкафах (сейфах). При этом должны быть созданы надлежащие условия, обеспечивающие их сохранность.
45. Сроки обработки и хранения персональных данных определяются:
приказом Минкультуры Российской Федерации от 25 августа 2010 г. N 558 "Об утверждении "Перечня типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков хранения";
сроком исковой давности;
иными требованиями законодательства Российской Федерации, нормативными правовыми актами Ставропольского края, муниципальными нормативными правовыми актами города Михайловска и внутренними документами администрации.
46. Персональные данные муниципальных служащих, замещающих должности муниципальной службы в администрации, и работников, замещающих должности, не являющиеся должностями муниципальной службы, хранятся в отделе кадров в течение 10 лет.
Персональные данные граждан, включенных в кадровый резерв администрации, хранятся на бумажных носителях в отделе правового и кадрового обеспечения в течение периода действия кадрового резерва.
Персональные данные граждан, не допущенных к участию в конкурсе, и граждан, участвовавших в конкурсе, но не прошедших конкурсный отбор, хранятся на бумажных носителях в отделе кадров администрации обеспечения в течение 3 лет со дня завершения конкурса, если они не были возвращены по письменным заявлениям граждан.
Персональные данные граждан, обрабатываемые в связи с рассмотрением обращений граждан, хранятся на бумажных носителях в общем отделе в течение 5 лет.
Персональные данные граждан, обрабатываемые в целях заключения договоров и контрактов, хранятся на бумажных носителях в отделе муниципального закупок в течение 5 лет.
47. Базы данных информационных систем персональных данных администрации хранятся в структурных подразделениях администрации, осуществляющих их эксплуатацию, в соответствии со сроками хранения документов, помещенных в базы данных.
48. Уничтожение обработанных персональных данных производится путем сожжения, расплавления, дробления, растворения, химического разложения или превращения в мягкую бесформенную массу или порошок. Допускается уничтожение бумажных носителей путем измельчения в бумажную сечку. Электронные носители уничтожаются путем сожжения, дробления, расплавления и другими способами, исключающими возможность их восстановления.
49. Уничтожение бумажных и электронных носителей, содержащих персональные данные, осуществляется комиссией и оформляется актом об уничтожении.
Состав комиссии утверждается администрацией.
50. Уничтожение бумажных и электронных носителей, содержащих персональные данные, без оформления акта об уничтожении запрещается.
Без оформления акта об уничтожении уничтожаются испорченные бумажные и электронные носители, черновики и проекты документов, и другие материалы, образовавшиеся при исполнении документов, содержащих персональные данные.
В процедуру уничтожения документов и носителей информации без составления акта об уничтожении документов входит проведение следующих мероприятий:
разрывание листов, разрушение носителя в присутствии исполнителя и руководителя подразделения, допущенных к обработке персональных данных;
накапливание остатков носителей в опечатываемом ящике (урне);
физическое уничтожение остатков носителей несколькими сотрудниками подразделения, допущенными к работе с персональными данными.
51. В случае отсутствия возможности уничтожения персональных данных в течение сроков, указанных в пунктах 45 и 46 настоящего Положения, администрация осуществляет блокирование таких персональных данных или обеспечивает их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению администрации) и обеспечивает уничтожение персональных данных в срок не более чем шесть месяцев, если иной срок не установлен федеральными законами.
52. Уничтожение или обезличивание части персональных данных, если это допускается бумажным или электронным носителем, производится способом, исключающим дальнейшую обработку этих персональных данных с сохранением возможности обработки иных данных, зафиксированных на данном носителе (удаление, вымарывание).
6. Порядок осуществления внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных
53. В администрации внутренний контроль соответствия обработки персональных данных установленным требованиям осуществляется путем проведения плановых и внеплановых проверок условий обработки персональных данных (далее - проверка) на основании плана осуществления внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных, определяющего цель и срок проведения проверки, утвержденного администрацией.
54. Проверка осуществляется ответственным за организацию обработки персональных данных в администрации либо комиссией по контролю соответствия обработки персональных данных требованиям к защите персональных данных в администрации, состав которой утверждается администрацией (далее - комиссия).
Количественный состав комиссии не должен быть менее трех должностных лиц администрации.
В проведении проверки не может участвовать сотрудник администрации, прямо или косвенно заинтересованный в ее результатах.
55. Плановые проверки проводятся не чаще чем один раз в год.
56. В случае поступившего в администрацию письменного заявления субъекта персональных данных о нарушениях правил обработки персональных данных проводится внеплановая проверка. Проведение внеплановой проверки организуется в течение 3 рабочих дней с момента поступления соответствующего заявления.
57. При проведении проверки соответствия обработки персональных данных установленным требованиям к защите персональных данных должны быть полностью, объективно и всесторонне установлены:
порядок и условия применения организационных и технических мер по обеспечению безопасности персональных данных при их обработке, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные уровни защищенности персональных данных;
порядок и условия применения средств защиты информации;
эффективность принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных администрации;
состояние учета машинных носителей персональных данных;
соблюдение правил доступа к персональным данным;
наличие (отсутствие) фактов несанкционированного доступа к персональным данным и принятие необходимых мер;
мероприятия по восстановлению персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
осуществление мероприятий по обеспечению целостности персональных данных.
58. Лицо, ответственное за организацию обработки персональных данных в администрации, и комиссия при проведении внутреннего контроля имеют право:
запрашивать у сотрудников администрации информацию, необходимую для реализации полномочий;
вносить главе администрации муниципального образования Шпаковского района Ставропольского края (далее - глава администрации) следующие предложения:
по приостановлению или прекращению обработки персональных данных, осуществляемой с нарушением требований законодательства Российской Федерации;
о совершенствовании правового, технического и организационного регулирования обеспечения безопасности персональных данных при их обработке;
о привлечении к дисциплинарной ответственности лиц, виновных в нарушении законодательства Российской Федерации в отношении обработки персональных данных.
59. В ходе проведения внутреннего контроля лицо, ответственное за организацию обработки персональных данных в администрации, и комиссия должны обеспечивать конфиденциальность персональных данных.
60. Проверка должна быть завершена не позднее чем через 20 календарных дней со дня принятия решения о ее проведении.
61. По результатам проверки, проведенной комиссией, непосредственно после ее завершения составляется акт, который подписывается всеми членами комиссии. Председатель комиссии по результатам проверки представляет главе администрации письменное заключение о результатах проведенной проверки и мерах, необходимых для устранения выявленных нарушений.
В случае проведения проверки лицом, ответственным за организацию обработки персональных данных в администрации, непосредственно после ее завершения им составляется и подписывается акт. Лицо, ответственное за организацию обработки персональных данных в администрации, по результатам проверки представляет главе администрации письменное заключение о результатах проведенной проверки и мерах, необходимых для устранения выявленных нарушений.
7. Правила работы с обезличенными персональными данными
62. Под обезличиванием персональных данных в настоящем Положении понимаются действия, в результате которых невозможно определить принадлежность персональных данных конкретному субъекту персональных данных.
63. Обезличивание персональных данных может быть проведено в целях уменьшения ущерба от разглашения персональных данных, снижения класса информационных систем персональных данных администрации, по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено законодательством Российской Федерации.
64. В администрации обезличивание персональных данных при условии их дальнейшей обработки осуществляется следующими способами:
сокращение перечня обрабатываемых персональных данных;
замена части сведений идентификаторами;
понижение точности некоторых сведений в зависимости от цели обработки персональных данных;
обработка разных персональных данных в разных информационных системах персональных данных администрации.
65. Ответственность за обезличивание персональных данных несут лица, замещающие в администрации должности муниципальной службы Ставропольского края, ответственные за проведение мероприятий по обезличиванию обрабатываемых персональных данных.
Перечень указанных лиц утверждается администрацией.
66. Руководители структурных подразделений администрации, в которых осуществляется обработка персональных данных, вносят лицу, ответственному за организацию обработки персональных данных в администрации, предложения по обезличиванию персональных данных с указанием обоснования обезличивания персональных данных и способа их обезличивания.
67. Уполномоченные лица в случае согласования лица, ответственного за организацию обработки персональных данных в администрации, с обезличиванием персональных данных осуществляют его разрешенным способом.
68. Обезличенные персональные данные конфиденциальны и не подлежат разглашению.
69. Обезличенные персональные данные могут обрабатываться с использованием и без использования средств автоматизации.
70. При обработке обезличенных персональных данных с использованием средств автоматизации уполномоченные лица обязаны соблюдать парольную и антивирусную политику, правила работы со съемными носителями (если он используется), правила резервного копирования, порядок доступа в помещения, в которых ведется обработка персональных данных.
71. При обработке обезличенных персональных данных без использования средств автоматизации уполномоченные лица обязаны соблюдать правила хранения бумажных носителей и порядок доступа в помещения, в которых ведется обработка персональных данных.
8. Порядок доступа работников администрации в помещения, в которых ведется обработка персональных данных
72. Помещения, в которых ведется обработка персональных данных (далее - помещения), должны обеспечивать сохранность информации и технических средств, исключать возможность бесконтрольного проникновения в помещения и их визуального просмотра посторонними лицами.
Помещения в рабочие дни запираются на ключ, а в выходные или нерабочие праздничные дни дополнительно опечатываются. Ключи от помещений ежедневно сдаются на вахту здания под роспись.
73. Персональные данные на бумажных и электронных носителях должны находиться в надежно запираемых и опечатываемых шкафах (сейфах).
74. Вскрытие и закрытие (опечатывание) помещений осуществляется уполномоченными лицами.
75. Перед закрытием (опечатыванием) помещения по окончании работы уполномоченные лица обязаны:
убрать бумажные и электронные носители, содержащие персональные данные, в надежно запираемые и опечатываемые шкафы (сейфах);
отключить технические средства (кроме постоянно действующей техники) и электроприборы от сети, выключить освещение;
закрыть окна;
закрыть двери помещения;
сдать ключи от помещений на вахту здания под роспись.
76. Перед открытием помещения уполномоченные лица обязаны:
получить ключи от помещения на вахте здания под роспись;
провести внешний осмотр двери и дверного замка с целью установления их целостности;
открыть дверь и осмотреть помещение, проверить наличие и целостность замка на сейфе.
77. При обнаружении факта взлома двери и (или) дверного замка помещения уполномоченные лица обязаны:
не вскрывая помещение, незамедлительно сообщить непосредственному руководителю;
в присутствии не менее двух уполномоченных лиц и непосредственного руководителя вскрыть помещение и осмотреть его;
составить акт о факте взлома двери и (или) дверного замка и передать его лицу, ответственному за организацию обработки персональных данных в администрации.
78. На время работы с персональными данными двери в помещения должны быть всегда закрыты.
Уборка помещений и проведение в них ремонтных работ осуществляются в присутствии уполномоченных лиц.
79. В случае необходимости принятия в выходные или нерабочие праздничные дни экстренных мер при авариях в системах энерго-, водо- и теплоснабжения помещения вскрываются уполномоченным лицом и руководителем соответствующего структурного подразделения.
80. Уполномоченным лицам запрещается передавать ключи от помещений третьим лицам.
81. Ответственность за соблюдение порядка доступа в помещения возлагается на руководителей структурных подразделений, в которых ведется обработка персональных данных.
Управляющий делами администрации МО города Михайловска |
В.Э. Соколюк |
Если вы являетесь пользователем интернет-версии системы ГАРАНТ, вы можете открыть этот документ прямо сейчас или запросить по Горячей линии в системе.