Откройте актуальную версию документа прямо сейчас
Если вы являетесь пользователем интернет-версии системы ГАРАНТ, вы можете открыть этот документ прямо сейчас или запросить по Горячей линии в системе.
Приложение N 1
к приказу агентства печати и массовых коммуникаций
Красноярского края
от 30.05.2023 N 5-н
Приложение N 1
к приказу агентства печати и массовых коммуникаций
Красноярского края
от 26.08.2015 N 12-н
Правила
обработки персональных данных в агентстве печати и массовых коммуникаций Красноярского края
1. Общие положения
1.1. Настоящие Правила обработки персональных данных (далее - Правила) определяют цели, условия и порядок обработки персональных данных (далее - ПДн), устанавливают общие требования к обеспечению безопасности персональных данных, обрабатываемых в агентстве печати и массовых коммуникаций Красноярского края (далее - агентство, оператор) с использованием средств автоматизации или без использования таких средств.
1.2. Правила разработаны в соответствии с Конституцией Российской Федерации, Федеральным законом от 27.07.2006 N 149-ФЗ "Об информации, информационных технологиях и о защите информации" (далее - Федеральный закон N 149-ФЗ), Федеральным законом от 27.07.2006 N 152-ФЗ "О персональных данных" (далее - Федеральный закон N 152-ФЗ), Постановлением Правительства Российской Федерации от 15.09.2008 N 687 "Об утверждении Положения о особенностях обработки персональных данных, осуществляемой без использования средств автоматизации", Постановлением Правительства Российской Федерации от 21.03.2012 N 211 "Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом "О персональных данных" и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами", Постановлением Правительства Российской Федерации от 01.11.2012 N 1119 "Об утверждении требований к защите персональных данных", иными нормативными правовыми актами.
1.3. Понятия и термины, используемые в Правилах, применяются в том же значении, что и в Федеральном законе N 152-ФЗ.
2. Принципы и условия обработки персональных данных
2.1. Обработка ПДн должна осуществляться на законной и справедливой основе.
2.2. Обработка ПДн должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка ПДн, несовместимая с целями сбора ПДн.
2.3. Не допускается объединение баз данных, содержащих ПДн, обработка которых осуществляется в целях, несовместимых между собой.
2.4. Обработке подлежат только ПДн, которые отвечают целям их обработки.
2.5. Содержание и объем обрабатываемых ПДн должны соответствовать заявленным целям обработки. Обрабатываемые ПДн не должны быть избыточными по отношению к заявленным целям их обработки.
2.6. При обработке ПДн должны быть обеспечены точность ПДН, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки ПДн. Оператор должен принимать необходимые меры либо обеспечивать их принятие по удалению или уточнению неполных или неточных данных.
2.7. Хранение ПДн должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки ПДн, если срок хранения ПДн не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных. Обрабатываемые ПДн подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.
2.8. Агентство может осуществлять обработку ПДн с использованием средств автоматизации, а также без использования таких средств.
2.9. При обработке ПДн агентством может осуществляться любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
2.10. До начала обработки ПДн агентство обязано уведомить уполномоченный орган по защите прав субъектов персональных данных об обработке ПДн согласно статье 22 Федерального закона N 152-ФЗ.
3. Обработка персональных данных
3.1. Обработка в агентстве ПДн осуществляется в информационных системах ПДн (далее - ИСПДн) "Бухгалтерия и кадры" и ФГИС "Единая информационная система управления кадровым составом государственной гражданской службы Российской Федерации";
Агентство является оператором ИСПДн.
3.2. Целью обработки ПДн в ИСПДн является:
оформление приема, организация учета, перевода и увольнения обучения государственных гражданских служащих агентства, а также работников агентства по должностям, не отнесенным к должностям государственной гражданской службы, в соответствии с законодательством Российской Федерации, ведение всей отчетности по кадровым вопросам, расчет заработной платы; формирование кадрового резерва государственной гражданской службы; ведение воинского учета и бронирования граждан Российской Федерации, пребывающих в запасе Вооруженных Сил Российской Федерации и работающих в агентстве; совершение иных действий в рамках реализации служебных отношений (далее - реализация служебных или трудовых отношений);
оформление приема, организация учета и увольнения руководителей краевых государственных учреждений, в отношении которых агентство осуществляет функции и полномочия учредителя, в соответствии с законодательством Российской Федерации, ведение всей отчетности по кадровым вопросам, предоставление работодателем персональных данных в территориальное управление уполномоченного органа по защите прав субъектов персональных данных в случае запроса (далее - осуществление государственных функций);
выполнение возложенных на агентство функций и полномочий.
3.3. Порядок обработки персональных данных:
3.3.1. Получение ПДн может осуществляться как путем их представления оператору самим субъектом ПДн, так и путем получения персональных данных оператором из иных источников, в том случае, если ПДн представляется возможным получить только у третьей стороны. Если ПДн получены не от субъекта персональных данных и такое получение не предусмотрено частью 4 статьи 18 Федерального закона N 152-ФЗ, то до начала обработки таких ПДн оператор обязан представить субъекту персональных данных информацию, предусмотренную частью 3 статьи 18 Федерального закона N 152-ФЗ.
3.3.2. Оператор не имеет права получать и обрабатывать ПДн субъекта, не связанные с целями обработки ПДн. В случаях, непосредственно связанных с вопросами служебных и (или) трудовых отношений, данные о частной жизни субъекта ПДн (информация о жизнедеятельности в сфере семейных бытовых, личных отношений) могут быть получены и обработаны оператором только с письменного согласия субъекта ПДн.
3.3.3. Для осуществления процесса обработки ПДн на автоматизированных рабочих местах (далее - АРМ) используется сертифицированное программное обеспечение (далее - ПО).
3.3.4. Пользователи ИСПДн осуществляют обработку в многопользовательском режиме, имеют различные права доступа к информации. Существует одноточечное соединение с сетью Интернет.
Пользователи имеют право постоянного хранения файлов с защищаемыми данными на жестком магнитном диске, входящих в состав технических средств. Специально выделенный каталог для хранения ПДн отсутствует. Для хранения файлов, содержащих ПДн, съемные носители информации (оптические диски, флеш-носители и т.д.) не используются. Учет съемных носителей не ведется.
3.3.5. Доступ в ИСПДн осуществляется пользователями с использованием персональных идентификаторов и паролей.
Передача информации, содержащей ПДн, за пределы контролируемой зоны по сети Интернет не осуществляется. Права доступа пользователей к программам, каталогам и файлам на АРМ регламентированы настройками локальных политик безопасности ПО.
3.3.6. Сроки обработки ПДн устанавливаются в соответствии с действующим законодательством Российской Федерации.
Если сроки обработки ПДн законодательством Российской Федерации не установлены, то обработка персональных данных осуществляется не дольше, чем этого требуют цели их обработки.
3.3.7. Срок обработки ПДн исчисляется с момента получения согласия субъекта персональных данных на обработку персональных данных.
3.3.8. В случае выявления неправомерной обработки ПДн при обращении субъекта персональных данных или его представителя либо по запросу субъекта персональных данных или его представителя либо уполномоченного органа по защите прав субъектов персональных данных оператор обязан осуществить блокирование неправомерно обрабатываемых ПДн, относящихся к этому субъекту персональных данных, или обеспечить их блокирование (если обработка ПДн осуществляется другим лицом, действующим по поручению оператора) с момента такого обращения или получения указанного запроса на период проверки. В случае выявления неточных ПДн данных при обращении субъекта персональных данных или его представителя либо по их запросу или по запросу уполномоченного органа по защите прав субъектов персональных данных оператор обязан осуществить блокирование ПДн, относящихся к этому субъекту персональных данных, или обеспечить их блокирование (если обработка ПДн осуществляется другим лицом, действующим по поручению оператора) с момента такого обращения или получения указанного запроса на период проверки, если блокирование ПДн не нарушает права и законные интересы субъекта персональных данных или третьих лиц.
3.3.9. В случае подтверждения факта неточности ПДн оператор на основании сведений, представленных субъектом персональных данных или его представителем либо уполномоченным органом по защите прав субъектов персональных данных, или иных необходимых документов обязан уточнить ПДн либо обеспечить их уточнение (если обработка ПДн осуществляется другим лицом, действующим по поручению оператора) в течение семи рабочих дней со дня представления таких сведений и снять блокирование ПДн.
3.3.10. В случае выявления неправомерной обработки ПДн, осуществляемой оператором или лицом, действующим по поручению оператора, оператор в срок, не превышающий трех рабочих дней с даты этого выявления, обязан прекратить неправомерную обработку ПДн или обеспечить прекращение неправомерной обработки ПДн лицом, действующим по поручению оператора. В случае, если обеспечить правомерность обработки ПДн невозможно, оператор в срок, не превышающий десяти рабочих дней с даты выявления неправомерной обработки ПДн, обязан уничтожить такие ПДн или обеспечить их уничтожение. Об устранении допущенных нарушений или об уничтожении ПДн оператор обязан уведомить субъект персональных данных или его представителя, а в случае, если обращение субъекта персональных данных или его представителя либо запрос уполномоченного органа по защите прав субъектов персональных данных были направлены уполномоченным органом по защите прав субъектов персональных данных, также указанный орган в течение 5 дней.
3.3.11. В случае обращения субъекта персональных данных к оператору с требованием о прекращении обработки ПДн оператор обязан в срок, не превышающий десяти рабочих дней с даты получения оператором соответствующего требования, прекратить их обработку или обеспечить прекращение такой обработки (если такая обработка осуществляется лицом, осуществляющим обработку персональных данных), за исключением случаев, предусмотренных пунктами 2 - 11 части 1 статьи 6, частью 2 статьи 10 и частью 2 статьи 11 Федерального закона 152-ФЗ. Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления оператором в адрес субъекта персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
3.4. Хранение персональных данных:
После достижения цели обработки ПДн, если это предусмотрено федеральными законами, нормативными актами или в письменном согласии субъекта персональных данных, ПДн помещаются в архив и хранятся в течение срока, установленного законодательством Российской Федерации. На хранение ПДн в электронном архиве должно быть получено согласие субъекта.
3.5. Передача персональных данных:
3.5.1. Передача ПДн субъекта любым физическим или юридическим лицам может быть осуществлена только с письменного согласия субъекта ПДн, если иное не предусмотрено законодательством Российской Федерации.
3.5.2. В случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) ПДн, повлекшей нарушение прав субъектов персональных данных, оператор обязан с момента выявления такого инцидента оператором, уполномоченным органом по защите прав субъектов персональных данных или иным заинтересованным лицом уведомить уполномоченный орган по защите прав субъектов персональных данных:
1) в течение двадцати четырех часов о произошедшем инциденте, о предполагаемых причинах, повлекших нарушение прав субъектов персональных данных, и предполагаемом вреде, нанесенном правам субъектов персональных данных, о принятых мерах по устранению последствий соответствующего инцидента, а также предоставить сведения о лице, уполномоченном оператором на взаимодействие с уполномоченным органом по защите прав субъектов персональных данных, по вопросам, связанным с выявленным инцидентом;
2) в течение семидесяти двух часов о результатах внутреннего расследования выявленного инцидента, а также предоставить сведения о лицах, действия которых стали причиной выявленного инцидента (при наличии).
3.6. Уничтожение персональных данных:
3.6.1. Уничтожение ПДн осуществляется:
по истечении соответствующего срока хранения;
в случае утраты необходимости в достижении целей обработки персональных данных, если иное не предусмотрено федеральным законом;
как результат рассмотрения требования субъекта персональных данных в соответствии со статьей 21 Федерального закона N 152-ФЗ.
3.6.2 Для уничтожения ПДн приказом руководителя создается комиссия, которая проводит уничтожение ПДн и составляет соответствующие акты.
3.6.3. Носители, содержащие ПДн, уничтожаются путем сдачи предприятию по утилизации вторичного сырья (на основании договора) или таким способом, что после процедуры уничтожения не представится возможным восстановить данные (сожжение, дробление (измельчение), химическое разложение, другие способы). Для уничтожения бумажных документов допускается применение шредера.
ПДн на электронных носителях уничтожаются путем стирания или форматирования носителя.
Уничтожение ПДн, если это допускается материальным носителем, может производиться способом, исключающим дальнейшую обработку этих ПДн, с сохранением возможности обработки иных данных, зафиксированных на материальном носителе (удаление, вымарывание).
3.6.4. В случае достижения цели обработки ПДн, за исключением случаев, установленных пунктом 3.4 Правил, оператор обязан прекратить обработку ПДн или обеспечить ее прекращение (если обработка ПДн осуществляется другим лицом, действующим по поручению оператора) и уничтожить ПДн или обеспечить их уничтожение (если обработка ПДн осуществляется другим лицом, действующим по поручению оператора) в срок, не превышающий тридцати дней с даты достижения цели обработки ПДн, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между оператором и субъектом персональных данных либо если оператор не вправе осуществлять обработку ПДн без согласия субъекта персональных данных на основаниях, предусмотренных Федеральным законом N 152-ФЗ или другими федеральными законами.
3.6.5. В случае отзыва субъектом персональных данных согласия на обработку его ПДн оператор обязан прекратить их обработку или обеспечить прекращение такой обработки (если обработка ПДн осуществляется другим лицом, действующим по поручению оператора) и в случае, если сохранение ПДн более не требуется для целей обработки ПДн, уничтожить ПДн или обеспечить их уничтожение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) в срок, не превышающий тридцати дней с даты поступления указанного отзыва, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между оператором и субъектом персональных данных либо если оператор не вправе осуществлять обработку ПДн без согласия субъекта персональных данных на основаниях, предусмотренных Федеральным законом N 152-ФЗ или другими федеральными законами.
3.6.6. В случае отсутствия возможности уничтожения ПДн в течение срока, указанного в частях 3.3.10, 3.6.3, 3.6.4 Правил, оператор осуществляет блокирование таких ПДн и обеспечивает их блокирование (если обработка ПДн осуществляется другим лицом, действующим по поручению оператора) и обеспечивает уничтожение ПДн в срок не более чем шесть месяцев, если иной срок не установлен федеральными законами.
3.6.7. Подтверждение уничтожения ПДн осуществляется в соответствии с требованиями, установленными уполномоченным органом по защите прав субъектов персональных данных.
3.6.8. Документами, подтверждающими уничтожение ПДн субъектов персональных данных, являются акт об уничтожении ПДн, который подписывается комиссией, созданной для уничтожения ПДн, соответствующий требованиям, установленным пунктами 3.6.9 и 3.6.10 Правил, и выгрузка из журнала регистрации событий в информационной системе персональных данных (далее - выгрузка из журнала), соответствующая требованиям, установленным пунктом 3.6.11 Правил.
3.6.9. Акт об уничтожении ПДн должен содержать:
а) наименование (юридического лица) или фамилию, имя, отчество (при наличии) (физического лица) и адрес оператора;
б) наименование (юридического лица) или фамилию, имя, отчество (при наличии) (физического лица), адрес лица (лиц), осуществляющего (осуществляющих) обработку ПДн субъекта (субъектов) персональных данных по поручению оператора (если обработка была поручена такому (таким) лицу (лицам);
в) фамилию, имя, отчество (при наличии) субъекта (субъектов) или иную информацию, относящуюся к определенному (определенным) физическому (физическим) лицу (лицам), чьи ПДн были уничтожены;
г) фамилию, имя, отчество (при наличии), должность лиц (лица), уничтоживших ПДн субъекта персональных данных, а также их (его) подпись;
д) перечень категорий уничтоженных ПДн субъекта (субъектов) персональных данных;
е) наименование уничтоженного материального (материальных) носителя (носителей), содержащего (содержащих) ПДн субъекта (субъектов) персональных данных, с указанием количества листов в отношении каждого материального носителя (в случае обработки ПДн без использования средств автоматизации);
ж) наименование ИСПДн, из которой (которых) были уничтожены ПДн субъекта (субъектов) персональных данных (в случае обработки ПДн с использованием средств автоматизации);
з) способ уничтожения ПДн;
и) причину уничтожения ПДн;
к) дату уничтожения ПДн субъекта (субъектов) персональных данных.
3.6.10. Акт об уничтожении ПДн в электронной форме, подписанный в соответствии с законодательством Российской Федерации, признается электронным документом, равнозначным акту об уничтожении ПДн на бумажном носителе, подписанному собственноручной подписью лиц, указанных в подпункте "г" пункта 3.6.9 Правил.
3.6.11. Выгрузка из журнала должна содержать:
а) фамилию, имя, отчество (при наличии) субъекта (субъектов) или иную информацию, относящуюся к определенному (определенным) физическому (физическим) лицу (лицам), чьи ПДн были уничтожены;
б) перечень категорий уничтоженных ПДн субъекта (субъектов) персональных данных;
в) наименование ИСПДн, из которой были уничтожены ПДн субъекта (субъектов) персональных данных;
г) причину уничтожения ПДн;
д) дату уничтожения ПДн субъекта (субъектов) персональных данных.
3.6.12. В случае если выгрузка из журнала не позволяет указать отдельные сведения, предусмотренные пунктом 3.6.11 Правил, недостающие сведения вносятся в акт об уничтожении ПДн.
3.6.13. Акт об уничтожении ПДн и выгрузка из журнала подлежат хранению в течение 3 лет с момента уничтожения ПДн.
3.7. Содержание обрабатываемых ПДн представлено в Перечне ПДн, обрабатываемых в агентстве, в связи с реализацией служебных или трудовых отношений, а также осуществлением государственных функций, согласно приложению N 6 настоящего Приказа.
3.8. Категории субъектов, ПДн которых обрабатываются:
3.8.1. Государственные гражданские служащие агентства;
3.8.2. Работники агентства по должностям, не отнесенным к должностям государственной гражданской службы;
3.8.3. Граждане, претендующие на замещение должностей государственной гражданской службы Красноярского края в агентстве либо включению в кадровый резерв агентства;
3.8.4. Руководители краевых государственных учреждений, в отношении которых агентство осуществляет функции и полномочия учредителя;
3.8.5. Граждане, состоящие в кадровом резерве агентства;
3.8.6. Иные субъекты, персональные данные которых обрабатываются в агентстве в силу гражданско-правовых или иных отношений.
4. Права субъекта персональных данных
4.1. Субъект ПДн имеет право на получение информации, касающейся обработки его ПДн, в том числе содержащей:
подтверждение факта обработки ПДн оператором;
правовые основания и цели обработки ПДн;
цели и применяемые оператором способы обработки ПДн;
наименование и место нахождения оператора, сведения о лицах (за исключением работников оператора), которые имеют доступ к ПДн или которым могут быть раскрыты ПДн на основании договора с оператором или на основании федерального закона;
обрабатываемые ПДн, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;
сроки обработки ПДн, в том числе сроки их хранения;
порядок осуществления субъектом персональных данных прав, предусмотренных Федеральным законом 152-ФЗ;
информацию об осуществленной или о предполагаемой трансграничной передаче данных;
наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку ПДн по поручению оператора, если обработка поручена или будет поручена такому лицу;
информацию о способах исполнения оператором обязанностей, установленных статьей 18.1 Федерального закона N 152-ФЗ;
иные сведения, предусмотренные Федеральным законом N 152-ФЗ или другими федеральными законами.
5. Обязанности оператора
5.1. При сборе ПДн оператор обязан представить субъекту персональных данных по его просьбе информацию, предусмотренную частью 7 статьи 14 Федерального закона N 152-ФЗ, в сроки, установленные частью 1 статьи 20 Федерального закона N 152-ФЗ.
5.2. Если в соответствии с федеральным законом предоставление ПДн и (или) получение оператором согласия на обработку ПДн являются обязательными, оператор обязан разъяснить субъекту персональных данных юридические последствия отказа предоставить его ПДн и (или) дать согласие на их обработку.
5.3. Если ПДн получены не от субъекта персональных данных, оператор, за исключением случаев, предусмотренных частью 4 статьи 18 Федерального закона N 152-ФЗ, до начала обработки таких ПДн обязан представить субъекту персональных данных следующую информацию:
наименование либо фамилия, имя, отчество и адрес оператора или его представителя;
цель обработки персональных данных и ее правовое основание;
перечень персональных данных;
предполагаемые пользователи ПДн;
установленные Федеральным законом N 152-ФЗ права субъекта персональных данных;
источник получения ПДн.
5.4. Оператор освобождается от обязанности представить субъекту персональных данных сведения, предусмотренные пунктом 5.3 Правил и частью 3 статьи 18 Федерального закона N 152-ФЗ, в случаях, если:
субъект персональных данных уведомлен об осуществлении обработки его ПДн соответствующим оператором;
ПДн получены оператором на основании федерального закона или в связи с исполнением договора, стороной которого либо выгодоприобретателем или поручителем, по которому является субъект персональных данных;
обработка ПДн, разрешенных субъектом персональных данных для распространения, осуществляется с соблюдением запретов и условий, предусмотренных статьей 10.1 Федерального закона N 152-ФЗ;
оператор осуществляет обработку ПДн для статистических или иных исследовательских целей, если при этом не нарушаются права и законные интересы субъекта персональных данных;
предоставление субъекту персональных данных сведений, предусмотренных пунктом 5.3 Правил и частью 3 статьи 18 Федерального закона N 152-ФЗ, нарушает права и законные интересы третьих лиц.
5.5. Оператор обязан сообщить субъекту персональных данных или его представителю информацию о наличии ПДн, относящихся к соответствующему субъекту персональных данных, а также предоставить возможность ознакомления с этими ПДн при обращении субъекта персональных данных или его представителя либо в течение десяти рабочих дней с даты получения запроса субъекта персональных данных или его представителя. Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления оператором в адрес субъекта персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
5.6. В случае отказа в предоставлении информации о наличии ПДн о соответствующем субъекте персональных данных или ПДн субъекту персональных данных или его представителю при их обращении либо при получении запроса субъекта персональных данных или его представителя оператор обязан дать в письменной форме мотивированный ответ, содержащий ссылку на положение части 8 статьи 14 Федерального закона N 152-ФЗ или иного федерального закона, являющееся основанием для такого отказа, в срок, не превышающий десяти рабочих дней со дня обращения субъекта персональных данных или его представителя либо с даты получения запроса субъекта персональных данных или его представителя. Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления оператором в адрес субъекта персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
5.7. Оператор обязан предоставить безвозмездно субъекту персональных данных или его представителю возможность ознакомления с ПДн, относящимися к этому субъекту персональных данных. В срок, не превышающий семи рабочих дней со дня предоставления субъектом персональных данных или его представителем сведений, подтверждающих, что ПДн являются неполными, неточными или неактуальными, оператор обязан внести в них необходимые изменения. В срок, не превышающий семи рабочих дней со дня представления субъектом персональных данных или его представителем сведений, подтверждающих, что такие ПДн являются незаконно полученными или не являются необходимыми для заявленной цели обработки, оператор обязан уничтожить такие ПДн. Оператор обязан уведомить субъекта персональных данных или его представителя о внесенных изменениях и предпринятых мерах и принять разумные меры для уведомления третьих лиц, которым ПДн этого субъекта были переданы.
5.8. Оператор обязан сообщить в уполномоченный орган по защите прав субъектов персональных данных по запросу этого органа необходимую информацию в течение десяти рабочих дней с даты получения такого запроса. Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления оператором в адрес уполномоченного органа по защите прав субъектов персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
5.9. Оператор самостоятельно определяет состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных законодательством Российской Федерации и принятыми в соответствии с ним нормативными правовыми актами. К таким мерам, в частности, относятся:
назначение лица, ответственного за обработку ПДн, которое осуществляет организацию обработки ПДн, обучение и инструктаж, внутренний контроль за соблюдением сотрудниками агентства требований к защите ПДн;
издание оператором документов, определяющих политику оператора в отношении обработки ПДн, локальных актов по вопросам обработки ПДн, определяющих для каждой цели обработки ПДн категории и перечень обрабатываемых ПДн, категории субъектов, ПДн которых обрабатываются, способы, сроки их обработки и хранения, порядок уничтожения ПДн при достижении целей их обработки или при наступлении иных законных оснований, а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений. Такие документы и локальные акты не могут содержать положения, ограничивающие права субъектов персональных данных, а также возлагающие на операторов не предусмотренные законодательством Российской Федерации полномочия и обязанности;
применение правовых, организационных и технических мер по обеспечению безопасности ПДн в соответствии со статьёй 19 Федерального закона N 152-ФЗ;
осуществление внутреннего контроля и (или) аудита соответствия обработки ПДн законодательству Российской Федерации и принятым в соответствии с ним нормативным правовым актам, требованиям к защите ПДн, политике оператора в отношении обработки ПДн, локальным актам оператора;
оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения Федерального закона N 152-ФЗ, соотношение указанного вреда и принимаемых агентством мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом N 152-ФЗ;
ознакомление государственных гражданских служащих агентства, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о ПДн, в том числе требованиями к защите ПДн, нормативными актами, определяющими политику оператора в отношении обработки ПДн, локальными актами по вопросам обработки ПДн и (или) обучение указанных сотрудников.
6. Мероприятия по обеспечению безопасности персональных данных
6.1. Мероприятия по обеспечению безопасности ПДн являются составной частью деятельности агентства.
6.2. Перечень должностей государственной гражданской службы, замещение которых предусматривает осуществление обработки Пдн либо осуществление доступа к ПДн, а также порядок доступа должностных лиц агентства в помещения, в которых ведется обработка ПДн, определяется в приложениях N 9, N 13 к настоящему Приказу.
6.3. Сбой в функционировании элементов ИСПДн, предоставляемых пользователям ИСПДн, а также потеря защищаемой информации, связанные с нарушением правил обработки ПДн, могут произойти в результате следующих действий (бездействия):
непреднамеренных либо преднамеренных действий сотрудников агентства и третьих лиц;
в результате возникновения обстоятельств непреодолимой силы.
6.4. По каждому происшествию проводится проверка, для проведения которой назначается комиссия. Порядок проведения проверки устанавливается правилами осуществления внутреннего контроля соответствия обработки ПДн требованиям к защите ПДн в агентстве. В ходе проверки устанавливаются обстоятельства, виновные лица в совершении нарушений мероприятий по защите информации, причины и условия, способствовавшие нарушению.
По результатам проведенной проверки определяются обстоятельства, способствующие совершению нарушений, а также необходимые мероприятия по устранению выявленных нарушений.
6.5. Процедуры, направленные на выявление нарушений:
осуществление внутреннего контроля и (или) аудита соответствия обработки ПДн законодательству Российской Федерации и принятым в соответствии с ним нормативным правовым актам, требованиям к защите ПДн, политике оператора в отношении обработки ПДн, локальным актам агентства;
иные процедуры, направленные на выявление нарушений.
6.6. Процедуры, направленные на предотвращение нарушений:
определение угроз безопасности ПДн при их обработке в ИСПДн;
применение организационных и технических мер по обеспечению безопасности ПДн при их обработке в ИСПДн, необходимых для выполнения требований к защите ПДн, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности ПДн;
применение прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;
оценка эффективности принимаемых мер по обеспечению безопасности ПДн до ввода в эксплуатацию ИСПДн;
учет машинных носителей ПДн;
обнаружение фактов несанкционированного доступа к ПДн и принятие мер, в том числе мер по обнаружению, предупреждению и ликвидации последствий компьютерных атак на ИСПДн и по реагированию на компьютерные инциденты в них;
восстановление ПДн, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
установление правил доступа к ПДн, обрабатываемым в ИСПДн, а также обеспечение регистрации и учета всех действий, совершаемых с ПДн в ИСПДн;
контроль за принимаемыми мерами по обеспечению безопасности ПДн и уровня защищенности ИСПДн.
6.7. ПДн не подлежат разглашению (распространению). Прекращение доступа к такой информации не освобождает государственного гражданского служащего агентства от взятых им обязательств по неразглашению сведений ограниченного распространения.
6.8. При обработке в агентстве ПДн на бумажных носителях, в частности, при использовании типовых форм документов, характер информации в которых предполагает или допускает включение в них ПДн, должны соблюдаться требования, установленные Положением об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утвержденным Постановлением Правительства Российской Федерации от 15.09.2008 N 687.
Необходимо обеспечивать раздельное хранение ПДн (материальных носителей), обработка которых осуществляется в различных целях.
При хранении материальных носителей должны соблюдаться условия, обеспечивающие сохранность ПДн и исключающие несанкционированный к ним доступ.
6.9. Допускается передача материальных носителей ПДн на хранение сторонней организации на основании договора, при этом существенным условием договора является обязанность обеспечения указанной организацией конфиденциальности ПДн и безопасности ПДн при их обработке (хранении).
6.10. Лица, виновные в нарушении требований Правил, несут дисциплинарную и иную ответственность в соответствии с действующим законодательством.
6.11. Оператор обязан в порядке, определенном федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, обеспечивать взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, включая информирование его о компьютерных инцидентах, повлекших неправомерную передачу (предоставление, распространение, доступ) ПДн.
6.12. Указанная в пункте 6.11 Правил информация (за исключением информации, составляющей государственную тайну) передается федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, в уполномоченный орган по защите прав субъектов персональных данных.
<< Назад |
Приложение >> N 2 |
|
Содержание Приказ Агентства печати и массовых коммуникаций Красноярского края от 30 мая 2023 г. N 5-н "О внесении изменений в приказ... |
Если вы являетесь пользователем интернет-версии системы ГАРАНТ, вы можете открыть этот документ прямо сейчас или запросить по Горячей линии в системе.