Вы можете открыть актуальную версию документа прямо сейчас.
Если вы являетесь пользователем интернет-версии системы ГАРАНТ, вы можете открыть этот документ прямо сейчас или запросить по Горячей линии в системе.
Приложение 4
к приказу Департамента
торговли и услуг города Москвы
от 24.12.2020 г. N 44
Правила
осуществления внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных
1. Общие положения
1.1. Настоящие Правила осуществления внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных (далее - Правила) устанавливают основания, порядок и формы проведения внутреннего контроля соответствия обработки и защиты персональных данных требованиям, установленным Федеральным законом от 27.07.2006 N 152-ФЗ "О персональных данных", принятыми в соответствии с ним нормативными, правовыми актами Российской Федерации, города Москвы и Департамента торговли и услуг города Москвы (далее - Департамент).
1.2. Настоящие Правила разработаны в соответствии с законодательством Российской Федерации и города Москвы в области обработки и защиты персональных данных и иными правовыми актами, принимаемыми в соответствии с данным законодательством (далее - законодательство в сфере персональных данных).
1.3. Целями осуществления внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных (далее - внутренний контроль) являются:
- оценка выполнения в Департаменте требований по обработке и защите персональных данных, установленных законодательством Российской Федерации, Правительства Москвы, а также правовыми актами Департамента;
- выявление и предотвращение в Департаменте нарушений законодательства Российской Федерации и города Москвы в сфере персональных данных.
1.4. Внутренний контроль проводится Комиссией по осуществлению внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных (далее - Комиссия), назначаемой в порядке, установленном в Департаменте.
1.5. В состав Комиссии могут входить работники Департамента и внешние эксперты. В проведении внутреннего контроля не могут участвовать работники Департамента, прямо или косвенно заинтересованные в его результатах.
1.6. Члены Комиссии, получившие доступ к персональным данным субъектов персональных данных в ходе проведения внутреннего контроля, обеспечивают конфиденциальность персональных данных субъектов персональных данных.
2. Порядок осуществления внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных
2.1. Внутренний контроль осуществляется Департаментом путем проведения проверок соблюдения требований законодательства в сфере персональных данных и внутренних документов Департамента по обработке и защите персональных данных (далее - проверки).
2.2. Проверки проводятся непосредственно на месте обработки персональных данных путем:
- опроса либо, при необходимости, путем осмотра рабочих мест работников, участвующих в процессе обработки персональных данных;
- проверки документов, относящихся к деятельности структурного подразделения в части обработки и (или) защиты персональных данных;
- проведения, при необходимости, инструментальных проверок защищенности информационных систем персональных данных.
2.3. Проверки в Департаменте разделяются на:
- плановые;
- внеплановые.
2.4. Плановые проверки проводятся не реже одного раза в год в соответствии с Планом проведения внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных (далее - План внутреннего контроля).
2.5. План внутреннего контроля разрабатывается Ответственным за организацию обработки персональных данных, который назначается руководителем Департамента. Разработанный План внутреннего контроля утверждается в порядке, установленном в Департаменте.
2.6. Количество плановых проверок зависит от:
- результатов проведения предыдущих проверок;
- критичности объекта (структурного подразделения, осуществляющего обработку и (или) защиту персональных данных, или процесса обработки персональных данных), по которому планируется проведение проверки;
- предложений руководства и специалистов структурных подразделений Департамента.
2.7. Внеплановые внутренние проверки могут проводиться в следующих случаях:
- по результатам расследования выявленных нарушений требований законодательства в сфере персональных данных;
- по результатам внешних контрольных мероприятий, проводимых уполномоченным органом по защите прав субъектов персональных данных;
- при существенных изменениях процессов или процедур обработки и защиты персональных данных;
- при выявлении большого числа нарушений требований законодательства в сфере персональных данных или повторяемости одних и тех же нарушений от проверки к проверке;
- по указанию руководства Департамента.
2.8. Руководите
Если вы являетесь пользователем интернет-версии системы ГАРАНТ, вы можете открыть этот документ прямо сейчас или запросить по Горячей линии в системе.