В соответствии с Федеральным законом от 27 июля 2006 года N 152-ФЗ "О персональных данных", во исполнение Федерального закона от 27 июля 2004 года N 79-ФЗ "О государственной гражданской службе Российской Федерации" и закона Республики Северная Осетия-Алания от 30 декабря 2005 года N 75-РЗ "О государственной гражданской службе Республики Северная Осетия-Алания" в целях совершенствования организации обработки персональных данных приказываю:
1. Утвердить Политику в отношении обработки и обеспечения безопасности персональных данных субъектов в Министерстве экономического развития Республики Северная Осетия.
2. Контроль исполнения настоящего приказа оставляю за собой.
Министр |
З. Кучиев |
УТВЕРЖДЕНА
приказом Министерства
экономического развития
Республики Северная Осетия-Алания
от 16 февраля 2023 г. N 12
Политика в отношении обработки и обеспечения безопасности персональных данных субъектов в Министерстве экономического развития Республики Северная Осетия-Алания
1. Общие положения
1.1. Настоящий документ определяет политику (далее - Политика) Министерства экономического развития Республики Северная Осетия-Алания (далее - Министерство или оператор) в отношении обработки персональных данных.
1.2. Настоящая Политика разработана и утверждена в соответствии с требованиями статьи 18.1 Федерального закона от 27.07.2006 N 152-ФЗ "О персональных данных" и действует в отношении всех персональных данных, обрабатываемых в Министерстве.
1.3. Целью настоящей Политики является обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных, а также интересов Министерства.
1.4. Настоящая Политика определяет цели, принципы, порядок и условия обработки персональных данных сотрудников и иных лиц, чьи персональные данные обрабатываются Министерством, а также включает перечень мер, применяемых в целях обеспечения безопасности персональных данных при их обработке.
1.5. Политика является общедоступным документом, декларирующим концептуальные основы деятельности Министерства при обработке персональных данных.
2. Правовые основания обработки персональных данных
2.1. Правовой основой настоящей Политики в области обработки персональных данных являются Федеральный закон N 152-ФЗ от 27 июля 2006 года "О персональных данных", Федеральный закон N 149-ФЗ от 27 июля 2006 года "Об информации, информационных технологиях и о защите информации".
2.2. Во исполнение настоящей Политики в Министерстве разрабатываются и утверждаются локальные акты, регламентирующие порядок организации обработки и обеспечения безопасности персональных данных.
3. Основные категории, цели и принципы обработки персональных данных
Министерство обрабатывает персональные данные сотрудников Министерства, включающие служебные сведения, а также иные сведения, связанные с профессиональной деятельностью сотрудника, в том числе сведения о поощрениях и о дисциплинарных взысканиях.
В состав персональных данных сотрудника входят:
фамилия, имя, отчество;
дата и место рождения;
анкетные и биографические данные;
сведения об образовании;
сведения о трудовом стаже;
сведения о семейном положении;
сведения о составе семьи и близких родственниках;
паспортные данные;
сведения о воинском учете;
сведения о занимаемой должности;
сведения о заработной плате сотрудника;
сведения о социальных льготах;
сведения о доходах, расходах, об имуществе и обязательствах имущественного характера, а также о доходах, об имуществе и обязательствах имущественного характера своих супруги (супруга) и несовершеннолетних детей;
адрес регистрации и фактического места жительства;
номера контактных телефонов;
адрес электронной почты (при наличии);
сведения о наличии водительского удостоверения;
номер счета в банке, на который переводится заработная плата сотрудника;
сведения, содержащиеся в приказах по личному составу (о поощрениях, взысканиях, назначении проверок, о предоставлении отпусков и т.д.);
сведения о стажировке, повышении квалификации и переподготовке сотрудников;
сведения из отчетов, направляемых в органы статистики;
сведения о наградах, почетных званиях;
данные, характеризующие личность;
иные сведения, содержащиеся в личных карточках работников.
3.1. Министерство осуществляет обработку персональных данных в целях осуществления основных функций и основной деятельности Министерства, предусмотренной действующим законодательством и нормативными актами Российской Федерации, Республики Северная Осетия-Алания, Положением и локальными актами Министерства.
3.2. Содержание и объем обрабатываемых категорий персональных данных субъектов персональных данных, перечисленных в разделе 3 настоящей Политики, определяются в соответствии с целями обработки персональных данных. Министерство не обрабатывает персональные данные, которые являются избыточными по отношению к указанным целям обработки или несовместимы с такими целями.
3.3. Министерство в своей деятельности обеспечивает соблюдение принципов и условий обработки персональных данных, указанных в статьях 5 и 6 Федерального закона 152-ФЗ "О персональных данных".
Обработка персональных данных Министерством осуществляется на основе принципов:
законности и справедливости целей и способов обработки персональных данных;
соответствия целей обработки персональных данных целям, заранее определенным и заявленным при сборе персональных данных, а также полномочиям Министерства;
соответствия объема и характера обрабатываемых персональных данных, способов обработки персональных данных целям обработки персональных данных;
достоверности персональных данных, их достаточности для целей обработки, недопустимости обработки персональных данных, избыточных по отношению к целям, заявленным при сборе персональных данных;
недопустимости объединения созданных для несовместимых между собой целей баз данных, содержащих персональные данные;
хранения персональных данных в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели их обработки;
уничтожения по достижении целей обработки персональных данных или в случае утраты необходимости в их достижении.
3.4. Министерство осуществляет обработку персональных данных только при условиях, определенных действующим законодательством Российской Федерации в области персональных данных.
3.5. Министерство не осуществляет обработку биометрических персональных данных (сведений, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность и которые используются Министерством для установления личности).
3.6. Министерство не выполняет обработку специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, интимной жизни.
3.7. Министерство не производит трансграничную (на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу) передачу персональных данных.
4. Порядок, условия и сроки обработки персональных данных
4.1. Министерство обрабатывает персональные данные своих сотрудников, а также иных лиц, давших согласие на обработку персональных данных, во исполнение заключенных договоров или с целью их заключения, во исполнение обязательств, предусмотренных федеральным законодательством и иными нормативными правовыми актами, а также в иных целях в соответствии с требованиями Федерального закона от 27 июля 2006 г. N 152-ФЗ "О персональных данных".
4.2. Обработка персональных данных прекращается по истечении срока, предусмотренного законом, иным нормативным правовым актом Российской Федерации, договором, или согласием субъекта персональных данных на обработку его персональных данных. При отзыве субъектом персональных данных согласия на обработку его персональных данных такая обработка осуществляется только в пределах, необходимых для исполнения заключенных с ним договоров и в целях, предусмотренных законодательством Российской Федерации.
4.3. Хранение персональных данных в форме, позволяющей определить субъект персональных данных, должно осуществляться не дольше, чем этого требуют цели обработки персональных данных. Персональные данные подлежат уничтожению по достижению всех целей их обработки или в случае утраты необходимости в достижении этих целей. Оператор по согласованию с субъектом персональных данных может изменить сроки хранения его персональных данных в связи с обязанностями, возлагаемыми на оператора законодательством Российской Федерации.
4.4. Министерство прекращает обработку персональных данных в следующих случаях:
при достижении цели обработки персональных данных;
при изменении, признании утратившими силу нормативных правовых актов, устанавливающих правовые основания обработки персональных данных;
при выявлении неправомерной обработки персональных данных, осуществляемой;
при отзыве субъектом персональных данных согласия на обработку его персональных данных, если в соответствии с Федеральным законом обработка персональных данных допускается только с согласия субъекта персональных данных.
4.5. Уничтожение в Министерстве персональных данных осуществляется в порядке и сроки, предусмотренные законодательством Российской Федерации.
5. Категории субъектов персональных данных
Министерство обрабатывает персональные данные следующих категорий субъектов персональных данных:
сотрудники Министерства и их близкие родственники;
иные лица, давшие согласие на обработку персональных данных, во исполнение заключенных договоров или с целью их заключения, во исполнение обязательств, предусмотренных федеральным законодательством и иными нормативными правовыми актами, а также в иных целях в соответствии с требованиями Федерального закона от 27 июля 2006 г. N 152-ФЗ "О персональных данных".
6. Передача персональных данных
6.1. Министерство не предоставляет и не раскрывает сведения, содержащие персональные данные субъектов персональных данных, третьей стороне без согласия субъекта, за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровью, а также в случаях, установленных федеральными законами.
6.2. Министерство передает обрабатываемые персональные данные в уполномоченные организации, государственные органы, государственные внебюджетные фонды только на основаниях и в случаях, предусмотренных законодательством Российской Федерации.
6.3. По мотивированному запросу, исключительно для выполнения возложенных законодательством функций и полномочий, персональные данные субъекта персональных данных без его согласия могут быть переданы в судебные органы, в органы государственной безопасности, прокуратуры, полиции, следственные органы - в случаях, установленных нормативными правовыми актами, обязательными для исполнения.
7. Обеспечение безопасности персональных данных
7.1. Министерство при обработке персональных данных принимает все необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.
7.2. Во исполнение норм действующего законодательства, а также в соответствии с настоящей Политикой в Министерстве принимаются следующие меры:
назначаются ответственные за организацию обработки персональных данных;
осуществление внутреннего контроля и/или аудита соответствия обработки персональных данных требованиям Федерального закона "О персональных данных" и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, локальным актам;
разрабатываются и внедряются локальные акты, определяющие правила обработки персональных данных, а также процедуры, направленные на выявление и предотвращение нарушения таких правил;
применяются правовые, организационные и технические меры по обеспечению безопасности персональных данных в соответствии со статьей 19 Федерального закона РФ N 152-ФЗ от 27.07.2006 г. "О персональных данных";
осуществляется внутренний контроль соответствия обработки персональных данных требованиям нормативных актов с целью выявления нарушений установленных процедур по обработке персональных данных и устранение последствий таких нарушений;
с сотрудниками Министерство, непосредственно осуществляющими обработку персональных данных, проводится обучение правилам обработки и защиты персональных данных (в том числе мероприятия по ознакомлению с положениями законодательства Российской Федерации в области персональных данных, с требованиями к защите персональных данных, документами, определяющими политику Министерство в отношении обработки персональных данных, локальными актами Комитет по вопросам обработки персональных данных).
7.3. В целях обеспечения безопасности персональных данных проводятся следующие мероприятия:
принимаются процедуры, направленные на выявление фактов несанкционированного доступа к персональным данным и принятием соответствующих мер;
производится восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
устанавливаются правила доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечивается регистрация и учет всех действий, совершаемых с персональными данными в информационной системе персональных данных;
осуществляется постоянный контроль за принимаемыми мерами по обеспечению безопасности персональных данных.
7.4. Обязанности должностных лиц, осуществляющих обработку и защиту персональных данных, а также их ответственность, определяются локальными актами Министерство по вопросам обработки и обеспечения безопасности персональных данных.
8. Права субъектов персональных данных
В соответствии с Федеральным Законом N 152-ФЗ "О персональных данных" субъект персональных данных имеет право:
8.1. На доступ к своим персональным данным.
8.2. Требовать уточнения своих персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, недостоверными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.
8.3. Требовать перечень своих персональных данных, обрабатываемых Комитетом и источник их получения.
8.4. Получать информацию о сроках обработки своих персональных данных, в том числе о сроках их хранения.
8.5. Требовать извещения Комитетом всех лиц, которым в рамках действующего законодательства РФ ранее были сообщены неверные или неполные его персональные данные, обо всех произведенных в них исключениях, исправлениях или дополнениях.
8.6. Обжаловать в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке неправомерные действия или бездействия при обработке его персональных данных.
8.7. На защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.
8.8. Отозвать свое согласие на обработку своих персональных данных.
9. Обязанности министерства и конфиденциальность персональных данных
9.1. Министерство обязано осуществить самостоятельно или обеспечить (если обработка персональных данных осуществляется другим лицом) конфиденциальность, блокирование, уточнение, прекращение обработки, уничтожение персональных данных субъекта персональных данных в соответствии с требованиями статьи 21 Федерального закона N 152-ФЗ "О персональных данных".
9.2. Персональные данные, обрабатываемые в Министерстве, относятся к информации конфиденциального характера.
9.3. Сотрудники Министерства, доступ которых к персональным данным, обрабатываемым в информационной системе, необходим для выполнения ими служебных (трудовых) обязанностей, обязаны Соблюдать конфиденциальность обрабатываемых персональных данных и информируются о том, что в соответствии со ст. 24 ФЗ-152 "О персональных данных" лица, виновные в нарушении требований закона, несут гражданскую, уголовную, административную, дисциплинарную и иную предусмотренную законодательством Российской Федерации ответственность.
9.4. Сотрудники Министерства подписывают обязательство о неразглашении персональных данных.
10. Заключительные положения
10.1. Настоящая Политика является общедоступным документом и подлежит размещению на официальном сайте Министерства.
10.2. Настоящая Политика подлежит пересмотру в случае появления новых законодательных актов и специальных нормативных документов по обработке и защите персональных данных, но не реже одного раза в три года.
10.3. Контроль за исполнением требований настоящей Политики осуществляется ответственным лицом Министерства, назначаемым в установленном порядке локальным актом.
10.4. Ответственность должностных лиц Министерство, имеющих доступ к персональным данным, за невыполнение требований норм, регулирующих обработку и защиту персональных данных, определяется в соответствии с действующим законодательством Российской Федерации в области персональных данных и локальными актами Министерства.
Если вы являетесь пользователем интернет-версии системы ГАРАНТ, вы можете открыть этот документ прямо сейчас или запросить по Горячей линии в системе.
Приказ Министерства экономического развития Республики Северная Осетия-Алания от 16 февраля 2023 г. N 12 "Об утверждении Политики в отношении обработки и обеспечения безопасности персональных данных субъектов в Министерстве экономического развития Республики Северная Осетия-Алания"
Вступает в силу с 17 февраля 2023 г.
Текст приказа опубликован на официальном интернет-портале правовой информации (http://pravo.gov.ru/) 22 февраля 2023 г. N 1501202302220002, на официальном сайте Республики Северная Осетия-Алания (http://alania.gov.ru) 16 февраля 2023 г.