Вы можете открыть актуальную версию документа прямо сейчас.
Если вы являетесь пользователем интернет-версии системы ГАРАНТ, вы можете открыть этот документ прямо сейчас или запросить по Горячей линии в системе.
Приложение
Утверждены
Решением
Нижнетагильской городской Думы
от 31.10.2024 N 52-П
Правила
обработки персональных данных в Нижнетагильской городской Думе
1. Общие положения
1.1. Настоящие Правила обработки персональных данных в Нижнетагильской городской Думе (далее - Правила) разработаны во исполнение требований пункта 2 части 1 статьи 18.1 Федерального закона от 27 июля 2006 г. N 152-ФЗ "О персональных данных" (далее - Закон о персональных данных) в целях обеспечения защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну.
1.2. Правила действуют в отношении всех персональных данных, которые обрабатывает Нижнетагильская городская Дума.
1.3. Основные понятия, используемые в настоящих Правилах:
1) автоматизированная обработка персональных данных - обработка персональных данных с помощью средств вычислительной техники;
2) безопасность персональных данных - состояние защищенности персональных данных, характеризуемое способностью пользователей, технических средств и информационных технологий обеспечить конфиденциальность, целостность и доступность персональных данных при их обработке в информационных системах;
3) биометрические персональные данные - сведения, характеризующие физиологические и биологические особенности субъекта персональных данных,на основании которых можно установить его личность и которые используются оператором для установления личности субъекта персональных данных;
4) информационная система - совокупность содержащейся в базах данных информации и обеспечивающих ее обработку информационных технологий и технических средств;
5) конфиденциальность персональных данных - обязательное для соблюдения требование не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено законодательством Российской Федерации;
6) материальный носитель - бумажный или машинный носитель информации, предназначенный для фиксирования, передачи и хранения персональных данных;
7) неавтоматизированная обработка персональных данных - обработка персональных данных, осуществляемая при непосредственном участии работника без использования средств вычислительной техники;
8) обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление (в том числе вымарывание), уничтожение персональных данных;
9) персональные данные - любая информация, относящаяся к прямо или косвенно определенному,или определяемому физическому лицу (субъекту персональных данных);
10) персональные данные, разрешенные субъектом персональных данных для распространения, - персональные данные, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных путем дачи согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения в порядке, предусмотренном Законом о персональных данных;
11) предоставление персональных данных - действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;
12) распространение персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц;
13) специальные категории персональных данных - категории персональных данных, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни и судимости;
14) субъект персональных данных - это физическое лицо, к которому относятся сами данные и чьи данные обрабатываются;
15) трансграничная передача персональных данных - передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому или иностранному юридическому лицу;
16) уничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание персональных данных информационной системе или на машинном носителе и (или) в результате которых уничтожаются материальные носители персональных данных.
1.4. Правила распространяются на отношения в области обработки персональных данных, возникшие у Нижнетагильской городской Думы (Оператор) как до, так и после утверждения настоящих Правил.
1.5. Основные права и обязанности Оператора.
1.5.1. Оператор имеет право:
1) самостоятельно определять состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных Законом о персональных данных и принятыми в соответствии с ним нормативными правовыми актами, если иное не предусмотрено Законом о персональных данных или другими федеральными законами;
2) поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора. Лицо, осуществляющее обработку персональных данных по поручению Оператора, обязано соблюдать принципы и настоящие Правила, предусмотренные Законом о персональных данных, соблюдать конфиденциальность персональных данных, принимать необходимые меры, направленные на обеспечение выполнения обязанностей, предусмотренных Законом о персональных данных;
3) в случае отзыва субъектом персональных данных согласия на обработку персональных данных Оператор вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в Законе о персональных данных.
1.5.2. Оператор обязан:
1) организовывать обработку персональных данных в соответствии с требованиями Закона о персональных данных;
2) отвечать на обращения и запросы субъектов персональных данных и их законных представителей в соответствии с требованиями Закона о персональных данных;
3) сообщать по запросу уполномоченного органа по защите прав субъектов персональных данных необходимую информацию;
4) принимать меры для обеспечения безопасности персональных данных и выполнения обязанностей, предусмотренных Законом о персональных данных и принятыми в соответствии с ним нормативными правовыми актами;
5) выполнять иные обязанности, предусмотренные Законом о персональных данных.
1.6. Основные права и обязанности субъекта персональных данных.
1.6.1. Субъект персональных данных имеет право:
1) получать информацию, касающуюся обработки его персональных данных, за исключением случаев, предусмотренных федеральными законами. Сведения предоставляются субъекту персональных данных Оператором в доступной форме, и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, когда имеются законные основания для раскрытия таких персональных данных. Перечень информации и порядок ее получения установлен Законом о персональных данных;
2) требовать от оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав;
3) обжаловать действия или бездействия оператора в Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (далее - Роскомнадзор) или в судебном порядке.
1.6.2. Субъект персональных данных обязан:
1) сообщать достоверную информацию о себе и предоставлять документы, содержащие персональные данные, состав которых установлен законодательством Российской Федерации и локальными нормативными документами Нижнетагильской городской Думы в объеме, необходимом для цели обработки;
2) сообщать в Нижнетагильскую городскую Думу об уточнении (обновлении, изменении) своих персональных данных.
1.7. К субъектам персональных данных, персональные данные которых обрабатываются в Нижнетагильской городской Думе, в соответствии с настоящими Правилами относятся:
1) депутаты Нижнетагильской городской Думы;
2) помощники депутатов;
3) муниципальные служащие, замещающие должности муниципальной службы;
4) работники, осуществляющие профессиональную деятельность по профессиям рабочих в аппарате Нижнетагильской городской Думы (далее - работники);
5) близкие родственники муниципальных служащих, замещающих должности муниципальной службы и работников;
6) уволенные муниципальные служащие, замещавшие должности муниципальной службы;
7) уволенные работники;
8) законные представители физических лиц;
9) лица, включенные в кадровый резерв Нижнетагильской городской Думы;
10) кандидаты для приема на работу (соискатели);
11) лица, обработка персональных данных которых осуществляется в связи с исполнением муниципальных контрактов и гражданско-правовых договоров, заключаемых Нижнетагильской городской Думой;
12) граждане, обратившиеся в Нижнетагильскую городскую Думу,в порядке, предусмотренном Федеральным законом от 2 мая 2006 г. N 59-ФЗ "О порядке рассмотрения обращений граждан Российской Федерации";
13) лица, представляемые к награждению, наградные материалы по которым представлены в Нижнетагильскую городскую Думу;
14) иные лица, чьи персональные данные стали известны Нижнетагильской городской Думе при осуществлении своей деятельности.
1.8. Контроль за исполнением требований настоящих Правил осуществляется уполномоченным лицом, ответственным за организацию обработки персональных данных у Оператора.
1.9. Ответственность за нарушение требований Закона о персональных данных и нормативных актов Нижнетагильской городской Думы в сфере обработки и защиты персональных данных определяется в соответствии с законодательством Российской Федерации.
2. Принципы и цели сбора персональных данных
2.1. Обработка персональных данных в Нижнетагильской городской Думе осуществляется с соблюдением следующих принципов:
1) обработка осуществляется на законной и справедливой основе;
2) обработка ограничивается достижением конкретных, заранее определенных и законных целей;
3) обработке подлежат персональные данные, отвечающие целям обработки, при обязательном соответствии их объема и содержания заявленным целям обработки;
4) не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой;
5) при обработке обеспечиваются точность и достаточность персональных данных и, при необходимости, актуальность по отношению к целям обработки с принятием мер по удалению или уточнению неполных или неточных данных либо обеспечением принятия таких мер;
6) хранение персональных данных осуществляется в форме, позволяющей определить субъекта персональных данных, не дольше, чем того требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных;
7) обрабатываемые персональные данные уничтожаются либо обезличиваются по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено законодательством Российской Федерации.
При обработке персональных данных Нижнетагильская городская Дума обеспечивает их конфиденциальность и безопасность.
2.2. Обработка Оператором персональных данных осуществляется в следующих целях:
1) ведение кадрового и бухгалтерского учета;
2) обеспечение соблюдения трудового законодательства Российской Федерации;
3) обеспечение соблюдения налогового законодательства Российской Федерации;
4) обеспечение соблюдения пенсионного законодательства Российской Федерации;
5) обеспечение соблюдения законодательства о муниципальной службе в Российской Федерации;
6) обеспечение соблюдения законодательства Российской Федерации о противодействии коррупции;
7) подготовка, заключение и исполнение муниципальных контрактов и гражданско-правовых договоров;
8) подбор персонала (соискателей) на вакантные должности оператора;
9) исполнение полномочий органов местного самоуправления в сфере обработки обращений граждан;
10) информирование населения о деятельности и организационно-штатной структуре Нижнетагильской городской Думы.
3. Правовые основания обработки персональных данных
3.1.Правовым основанием обработки персональных данных является совокупность нормативных правовых актов, во исполнение которых и в соответствии с которыми Оператор осуществляет обработку персональных данных, в том числе:
Конституция Российской Федерации;
Гражданский кодекс Российской Федерации;
Налоговый кодекс Российской Федерации;
Трудовой кодекс Российской Федерации;
Федеральный закон от 15 декабря 2001 г. N 167-ФЗ "Об обязательном пенсионном страховании в Российской Федерации";
Федеральный закон от 17 декабря 2001 г. N 173-ФЗ "О трудовых пенсиях в Российской Федерации";
Федеральный закон от 22 октября 2004 г. N 125-ФЗ "Об архивном деле в Российской Федерации";
Федеральный закон от 2 мая 2006 г. N 59-ФЗ "О порядке рассмотрения обращений граждан Российской Федерации";
Федеральный закон от 2 марта 2007 г. N 25-ФЗ "О муниципальной службе в Российской Федерации";
Федеральный закон от 25 декабря 2008 г. N 273-ФЗ "О противодействии коррупции";
Федеральный закон от 9 февраля 2009г. N 8-ФЗ "Об обеспечении доступа к информации о деятельности государственных органов и органов местного самоуправления";
Федеральный закон от 6 декабря 2011 г. N 402-ФЗ "О бухгалтерском учете";
Федеральный закон от 5 апреля 2013 г. N 44-ФЗ "О контрактной системе в сфере закупок товаров, работ, услуг для обеспечения государственных и муниципальных нужд";
Федеральный закон от 28 декабря 2013 г. N 400-ФЗ "О страховых пенсиях";
Устав города Нижний Тагил;
иные нормативные правовые акты, регулирующие отношения, связанные с деятельностью Оператора.
4. Объем и категории обрабатываемых персональных данных, категории субъектов персональных данных
4.1. Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки, предусмотренным в разделе 2 настоящих Правил. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.
4.2. Персональные данные субъектов персональных данных, указанных в подпунктах 1-10, 13 пункта 1.7 настоящих Правил, обрабатываются в целях обеспечения ведения кадрового и бухгалтерского учета, обеспечения соблюдения трудового, налогового, пенсионного законодательства, законодательства о муниципальной службе, обеспечения законодательства Российской Федерации о противодействии коррупции, в целях подбора персонала (соискателей) на вакантные должности.
4.3. В целях, указанных в пункте 4.2 настоящих Правил, обрабатываются следующие категории персональных данных субъектов персональных данных, указанных в подпунктах 1-10, 13 пункта 1.7 настоящих Правил:
1) фамилия, имя, отчество (при наличии) (в том числе прежние фамилии, имена и (или) отчества (при наличии), в случае их изменения);
2) дата рождения;
3) место рождения;
4) сведения о гражданстве (в том числе о прежних гражданствах, иных гражданствах);
5) вид, серия, номер документа, удостоверяющего личность гражданина Российской Федерации, наименование органа, код подразделения органа, выдавшего его, дата выдачи;
6) вид, серия, номер документа, удостоверяющего личность гражданина Российской Федерации за пределами Российской Федерации, наименование органа, выдавшего его, дата выдачи;
7) адрес места жительства, дата регистрации по месту жительства (месту пребывания);
8) номер телефона или сведения о других способах связи;
9) сведения, содержащиеся в страховом свидетельстве обязательного пенсионного страхования или документе, подтверждающем регистрацию в системе индивидуального (персонифицированного) учета;
10) идентификационный номер налогоплательщика;
11) реквизиты страхового медицинского полиса обязательного медицинского страхования;
12) реквизиты свидетельства о государственной регистрации актов гражданского состояния;
13) сведения о семейном положении, составе семьи и о близких родственниках (в том числе бывших супругах);
14) сведения о трудовой деятельности, включая работу по совместительству, предпринимательскую и иную деятельность, военную службу;
15) отношение к воинской обязанности, сведения о воинском учете и реквизиты документов воинского учета (серия, номер, дата выдачи документа воинского учета, наименование органа, выдавшего его);
16) сведения об образовании с указанием наименования образовательной организации, года ее окончания, квалификации, специальности и (или) направления подготовки, наименования и реквизитов документа об образовании;
17) сведения об ученой степени, ученом звании;
18) сведения о владении иностранными языками и языками народов Российской Федерации;
19) сведения о наличии либо отсутствии заболевания, препятствующего поступлению на муниципальную службу или ее прохождению;
20) фотография;
21) сведения, содержащиеся в служебном контракте (трудовом договоре), дополнительных соглашениях к служебному контракту (трудовому договору);
22) сведения о пребывании за границей;
23) сведения о классном чине федеральной государственной гражданской службы и (или) гражданской службы субъекта Российской Федерации и (или) муниципальной службы, дипломатическом ранге, воинском и (или) специальном звании, классном чине правоохранительной службы, классном чине юстиции, а также сведения о том, кем и когда они присвоены;
24) сведения о наличии или отсутствии судимости;
25) сведения об оформленных допусках к государственной тайне;
26) сведения о государственных наградах, иных наградах и знаках отличия;
27) сведения о профессиональной переподготовке и (или) повышении квалификации;
28) сведения о ежегодных оплачиваемых отпусках, учебных отпусках и отпусках без сохранения денежного содержания;
29) сведения о доходах, об имуществе и обязательствах имущественного характера муниципального служащего Нижнетагильской городской Думы, гражданина, претендующего на замещение вакантной муниципальной должности, сведения о доходах, об имуществе и обязательствах имущественного характера супруги (супруга) и (или) несовершеннолетних детей муниципального служащего Нижнетагильской городской Думы, а также сведения о расходах муниципального служащего Нижнетагильской городской Думы, его супруги (супруга) и (или) несовершеннолетних детей,а также о доходах, расходах имуществе и обязательствах имущественного характера депутата Нижнетагильской городской Думы, его супруги(супруга) и (или) несовершеннолетних детей;
30) сведения об адресах сайтов и (или) страниц сайтов в информационно-телекоммуникационной сети "Интернет" , на которых муниципальным служащим Нижнетагильской городской Думы, гражданином, претендующим на замещение должностей муниципальной службы, размещалась общедоступная информация, а также данные, позволяющие его идентифицировать;
31) номер расчетного счета;
32) номер банковской карты;
33) иные сведения, которые субъект персональных данных пожелал сообщить о себе и которые отвечают целям обработки персональных данных, указанным в пункте 4.2 настоящих Правил.
4.4. В цели,указанной в подпункте 7 пункта 2.2 настоящих Правил, обрабатываются следующие персональные данные лиц, указанных в подпункте 11 пункта 1.7 настоящих Правил:
1) фамилия, имя, отчество (при наличии);
2) дата и место рождения;
3) адрес места жительства, дата регистрации по месту жительства (месту пребывания);
4) сведения, содержащиеся в страховом свидетельстве обязательного пенсионного страхования или документе, подтверждающим регистрацию в системе индивидуального (персонифицированного) учета;
5) идентификационный номер налогоплательщика;
6) вид, серия, номер документа, удостоверяющего личность гражданина Российской Федерации, наименование органа, код подразделения органа, выдавшего его, дата выдачи;
7) номер телефона или сведения о других способах связи;
8) иные персональные данные, которые отвечают цели обработки персональных данных, указанной в подпункте 7 пункта 2.2 настоящих Правил.
4.5. Персональные данные лиц в цели, указанной в подпункте 9 пункта 2.2 настоящих Правил, обрабатываются в целях обеспечения своевременного и в полном объеме рассмотрения устных и письменных обращений таких лиц в порядке, установленном Федеральным законом от 2 мая 2006 г. N 59-ФЗ "О порядке рассмотрения обращений граждан Российской Федерации".
4.6. В цели, указанной в подпункте 9 пункта 2.2 настоящих Правил, обрабатываются следующие персональные данные лиц, указанных в подпункте 12 пункта 1.7 настоящих Правил:
1) фамилия, имя, отчество (при наличии);
2) адрес места жительства;
3) адрес электронной почты (при наличии);
4) иные персональные данные, указанные в обращении, а также ставшие известными в ходе личного приема или в процессе рассмотрения обращения.
4.7. В цели,указанной в подпункте 10 пункта 2.2 настоящих Правил, обрабатываются следующие персональные данные лиц, указанных в подпунктах 1, 3, 4, 10 пункта 1.7 настоящих Правил:
1) фамилия, имя, отчество (при наличии);
2) дата и место рождения;
3) семейное положение;
4) пол;
5) вид, серия, номер документа, удостоверяющего личность гражданина Российской Федерации, наименование органа, код подразделения органа, выдавшего его, дата выдачи;
6) сведения о трудовой деятельности, включая работу по совместительству, предпринимательскую и иную деятельность, военную службу;
7) фотография;
8) иные персональные данные, которые отвечают цели обработки персональных данных, указанной в подпункте 10 пункта 2.2 настоящих Правил.
5. Порядок и условия обработки персональных данных
5.1. Обработка персональных данных в Нижнетагильской городской Думе выполняется как с использованием средств автоматизации,так и без использования таких средств (смешанная обработка) и включает сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных субъектов персональных данных, персональные данные которых обрабатываются в Нижнетагильской городской Думе.
5.2. Обработка персональных данных без использования средств автоматизации может осуществляться в виде документов на бумажных носителях и в электронном виде (файлы, базы данных) на электронных носителях информации.
5.3. Обработка персональных данных осуществляется с согласия субъектов персональных данных на обработку их персональных данных, а также без такового в случаях, предусмотренных законодательством Российской Федерации.
Субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей ив своем интересе. Согласие на обработку персональных данных должно быть конкретным, предметным, информированным, сознательным и однозначным.
Согласие в письменной форме субъекта персональных данных на обработку его персональных данных должно включать в себя сведения, предусмотренные частью 4 статьи 9 Закона о персональных данных.
Типовая форма Согласия на обработку персональных данных муниципальных служащих и (или) работников, осуществляющих профессиональную деятельность по профессиям рабочих в аппарате Нижнетагильской городской Думы на основании трудового договора, иных субъектов персональных данных приведена в приложении 1 к настоящим Правилам.
5.4. Сбор, запись, систематизация, накопление и уточнение (обновление, изменение) персональных данных субъектов персональных данных осуществляется путем:
1) получения оригиналов необходимых документов (заявление, трудовая книжка, автобиография, иные документы, предоставляемые лицам, ответственным за ведение бухгалтерского и кадрового учета в аппарате Нижнетагильской городской Думы) (далее - оригиналы документов);
2) копирования оригиналов документов;
3) внесения сведений в учетные формы (на бумажных и электронных носителях);
4) формирования персональных данных в ходе кадровой работы.
5.5. Субъекту персональных данных разъясняются юридические последствия отказа предоставить свои персональные данные в Нижнетагильскую городскую Думу.
Типовая форма разъяснения приведена в приложении 2 к настоящим Правилам.
5.6. По мотивированному запросу исключительно для выполнения возложенных законодательством функций и полномочий персональные данные субъекта персональных данных без его согласия могут быть переданы:
1) в судебные органы в связи с осуществлением правосудия;
2) в органы Федеральной службы безопасности;
3) в органы прокуратуры;
4) в органы полиции;
5) в иные органы и организации в случаях, предусмотренных законом.
5.7. Оператор не осуществляет трансграничную передачу персональных данных.
5.8. К обработке персональных данных допускаются работники Оператора, в должностные обязанности которых входит обработка персональных данных.
5.9. Обработка персональных данных для каждой цели обработки, указанной в пункте 2.2 настоящих Правил, осуществляется путем:
получения персональных данных в устной и письменной форме непосредственно от субъектов персональных данных;
внесения персональных данных в журналы, реестры и информационные системы Оператора;
использования иных способов обработки персональных данных.
5.10. Не допускается раскрытие третьим лицам и распространение персональных данных без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом. Согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения, оформляется отдельно от иных согласий субъекта персональных данных на обработку его персональных данных.
Типовая форма Согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения,приведена в приложении 3 к настоящим Правилам.
В случае обработки персональных данных,в целях выполнения возложенных законодательством Российской Федерации на Нижнетагильскую городскую Думу функций, полномочий и обязанностей,согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения,не требуется.
5.11. Обработка персональных данных и биометрических персональных данных субъектов персональных данных, указанных в подпунктах 1-10, 13 пункта 1.7 настоящих Правил, осуществляется без их согласия в целях, определенных пунктом 4.2 настоящих Правил, в соответствии с пунктом 2 части 1 статьи 6 и частью 2 статьи 11 Закона о персональных данных, Федерального закона от 2 марта 2007 г. N 25-ФЗ "О муниципальной службе в Российской Федерации", Федерального закона от 25 декабря 2008 г. N 273-ФЗ "О противодействии коррупции", Трудовым кодексом Российской Федерации.
5.12. Обработка специальных категорий персональных данных субъектов персональных данных осуществляется без их согласия в целях, указанных в пункте 1.7 настоящих Правил, в соответствии с пунктом 2.3 части 2 статьи 10 Закона о персональных данных за исключением случаев получения персональных данных у третьей стороны в соответствии с пунктом 3 статьи 86 Трудового кодекса Российской Федерации.
5.13. Оператор принимает необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, распространения и других несанкционированных действий, в том числе:
определяет угрозы безопасности персональных данных при их обработке;
принимает локальные нормативные акты и иные документы, регулирующие отношения в сфере обработки и защиты персональных данных;
назначает лиц, ответственных за обеспечение безопасности персональных данных в структурных подразделениях и информационных системах Оператора;
создает необходимые условия для работы с персональными данными;
организует учет документов, содержащих персональные данные;
организует работу с информационными системами, в которых обрабатываются персональные данные;
хранит персональные данные в условиях, при которых обеспечивается их сохранность и исключается неправомерный доступ к ним;
организует обучение сотрудников Оператора, осуществляющих обработку персональных данных.
5.14. Оператор осуществляет хранение персональных данных в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требует каждая цель обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором.
5.15. Персональные данные на бумажных носителях хранятся в Нижнетагильской городской Думе в течение сроков хранения документов, для которых эти сроки предусмотрены законодательством об архивном деле в Российской Федерации (Федеральный закон от 22 октября 2004 г. N 125-ФЗ "Об архивном деле в Российской Федерации", Перечень типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков их хранения, утвержденный Приказом Федерального архивного агентства от 20 декабря 2019 г. N 236).
5.16. Обработка персональных данных в Нижнетагильской городской Думе осуществляется в следующих информационных системах:
1) "Контур-Зарплата (АМБа)".
2) 1С: Бухгалтерия.
Перечень информационных систем персональных данных в Нижнетагильской городской Думе утвержден настоящими Правилами (Приложение 4).
Лицам, ответственным за ведение бухгалтерского и кадрового учета в аппарате Нижнетагильской городской Думы, имеющим право осуществлять обработку персональных данных в информационных системах, предоставляется уникальный логин и пароль для доступа к соответствующей информационной системе, в соответствии с функциями, предусмотренными должностными инструкциями.
Обеспечение безопасности персональных данных, обрабатываемых в информационных системах, достигается путем исключения несанкционированного, в том числе случайного доступа к персональным данным.
Срок хранения персональных данных, обрабатываемых в информационных системах персональных данных,соответствует сроку хранения персональных данных на бумажных носителях.
5.17. Оператор прекращает обработку персональных данных в следующих случаях:
выявлен факт их неправомерной обработки. Срок - в течение трех рабочих дней с даты выявления;
достигнута цель их обработки;
истек срок действия;
поступило заявление на отзыв согласия субъекта персональных данных на обработку указанных данных, когда по Закону о персональных данных обработка этих данных допускается только с согласия.
Типовая форма отзыва согласия на обработку персональных данных приведена в Приложении 5 к настоящим Правилам.
5.18. При достижении целей обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку Оператор прекращает обработку этих данных, если:
иное не предусмотрено договором, стороной которого,выгодоприобретателем или поручителем по которому является субъект персональных данных;
Оператор не вправе осуществлять обработку без согласия субъекта персональных данных на основаниях, предусмотренных Законом о персональных данных или иными федеральными законами;
иное не предусмотрено другим соглашением между Оператором и субъектом персональных данных.
5.19. При обращении субъекта персональных данных к Оператору с требованием о прекращении обработки персональных данных в срок, не превышающий 10 рабочих дней с даты получения Оператором соответствующего требования, обработка персональных данных прекращается,за исключением случаев, предусмотренных Законом о персональных данных. Указанный срок может быть продлен, но не более чем на пять рабочих дней. Для этого Оператору необходимо направить субъекту персональных данных мотивированное уведомление с указанием причин продления срока.
6. Актуализация, исправление, удаление, уничтожение персональных данных, ответы на запросы субъектов на доступ к персональным данным
6.1. Подтверждение факта обработки персональных данных Оператором, правовые основания и цели обработки персональных данных, а также иные сведения, указанные в части 7 статьи 14 Закона о персональных данных, предоставляются Оператором субъекту персональных данных или его представителю в течение 10 рабочих дней с момента обращения либо получения запроса субъекта персональных данных или его представителя. Данный срок может быть продлен, но не более чем на пять рабочих дней. Для этого Оператору следует направить субъекту персональных данных мотивированное уведомление с указанием причин продления срока предоставления запрашиваемой информации.
В предоставляемые сведения не включаются персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, когда имеются законные основания для раскрытия таких персональных данных.
Запрос субъектов персональных данных или их представителей регистрируется в журнале учета обращений субъектов персональных данных (Приложение 6).
Запрос должен содержать:
номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе;
сведения, подтверждающие участие субъекта персональных данных в отношениях с Оператором (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных Оператором;
подпись субъекта персональных данных или его представителя.
Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации.
Оператор предоставляет сведения, указанные в части 7 статьи 14 Закона о персональных данных, субъекту персональных данных или его представителю в той форме, в которой направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе.
Если в обращении (запросе) субъекта персональных данных не отражены в соответствии с требованиями Закона о персональных данных все необходимые сведения или субъект не обладает правами доступа к запрашиваемой информации, то ему направляется мотивированный отказ.
Право субъекта персональных данных на доступ к его персональным данным может быть ограничено в соответствии с частью 8 статьи 14 Закона о персональных данных, в том числе, если доступ субъекта персональных данных к его персональным данным нарушает права и законные интересы третьих лиц.
6.2. В случае выявления неточных персональных данных при обращении субъекта персональных данных или его представителя либо по их запросу или по запросу Роскомнадзора Оператор осуществляет блокирование персональных данных, относящихся к этому субъекту персональных данных, с момента такого обращения или получения указанного запроса на период проверки, если блокирование персональных данных не нарушает права и законные интересы субъекта персональных данных или третьих лиц.
В случае подтверждения факта неточности персональных данных Оператор на основании сведений, представленных субъектом персональных данных или его представителем либо Роскомнадзором, или иных необходимых документов уточняет персональные данные в течение семи рабочих дней со дня представления таких сведений и снимает блокирование персональных данных.
6.3. В случае выявления неправомерной обработки персональных данных при обращении (запросе) субъекта персональных данных или его представителя либо Роскомнадзора Оператор осуществляет блокирование неправомерно обрабатываемых персональных данных, относящихся к этому субъекту персональных данных, с момента такого обращения или получения запроса.
6.4. При выявлении Оператором, Роскомнадзором или иным заинтересованным лицом факта неправомерной или случайной передачи (предоставления, распространения) персональных данных (доступа к персональным данным), повлекшей нарушение прав субъектов персональных данных, Оператор:
1) в течение 24 часов уведомляет Роскомнадзоро произошедшем инциденте, предполагаемых причинах, повлекших нарушение прав субъектов персональных данных, предполагаемом вреде, нанесенном правам субъектов персональных данных, и принятых мерах по устранению последствий инцидента, а также предоставляет сведения о лице, уполномоченном Оператором на взаимодействие с Роскомнадзором по вопросам, связанным с инцидентом;
2) в течение 72 часов уведомляет Роскомнадзоро результатах внутреннего расследования выявленного инцидента и предоставляет сведения о лицах, действия которых стали его причиной (при наличии).
6.5. Порядок уничтожения персональных данных Оператором.
6.5.1. Персональные данные подлежат уничтожению в следующих случаях:
1) при достижении цели обработки персональных данных или в случае утраты необходимости в достижении цели обработки персональных данных, если иное не предусмотрено Законом о персональных данных;
2) при изменении, признании утратившими силу нормативных правовых актов, устанавливающих правовые основания обработки персональных данных;
3) при выявлении факта неправомерной обработки персональных данных;
4) при отзыве субъектом персональных данных согласия, если иное не предусмотрено Законом о персональных данных.
6.5.2. Документационным отделом аппарата Нижнетагильской городской Думы осуществляется систематический контроль и выделение документов, содержащих персональные данные с истекшим сроком хранения, подлежащих уничтожению.
По итогам заседания комиссии, утвержденной Распоряжением Председателя Нижнетагильской городской Думы, составляются протокол и акт о выделении к уничтожению документов, не подлежащих хранению, опись уничтожаемых дел, проверяется их комплектность. Акт утверждается Председателем Нижнетагильской городской Думы.
6.5.3. Уничтожение персональных данных по окончанию срока их обработки как на бумажных, так и на электронных носителях производится путем механического нарушения их целостности, не позволяющим произвести считывание и восстановление персональных данных, или удалением с электронных носителей методами и средствами гарантированного удаления остаточной информации.
По окончании процедуры уничтожения персональных данных документационным отделом аппарата Нижнетагильской городской Думы, составляется соответствующий Акт об уничтожении документов, содержащих персональные данные.
7. Правила осуществления внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных, установленным Законом о персональных данных
7.1. В целях осуществления внутреннего контроля в Нижнетагильской городской Думе организовывается проведение плановых и внеплановых проверок условий обработки персональных данных (далее - проверки).
7.2. Проверки проводятся лицом, ответственным за организацию обработки персональных данных в Нижнетагильской городской Думе.
7.2.1. Плановые проверки проводятся по Распоряжению Председателя Нижнетагильской городской Думы не реже одного раза в год.
7.2.2. Внеплановые проверки проводятся на основании поступившего в Нижнетагильскую городскую Думу запроса субъекта персональных данных или его представителя о неправомерной обработке персональных данных (далее - запрос) либо письменного обращения субъекта персональных данных или его представителя о нарушении правил обработки персональных данных (далее - обращение).
Проведение внеплановой проверки организуется не позднее 5 рабочих дней со дня поступления запроса либо обращения.
7.4. По каждой проверке Распоряжением Председателя Нижнетагильской городской Думы утверждается план проведения проверки, в котором указывается срок проведения проверки, а также структурное подразделение аппарата Нижнетагильской городской Думы, либо сотрудник аппарата Нижнетагильской городской Думы, осуществляющий обработку персональных данных, в отношении которых проводится проверка.
7.5. При проведении проверки должны быть полностью, всесторонне и объективно установлены:
1) соблюдение правил обработки персональных данных;
2) соблюдение порядка доступа в помещения, в которых ведется обработка персональных данных;
3) наличие (отсутствие) фактов несанкционированного доступа к персональным данным;
4) наличие (отсутствие) фактов неправомерной обработки персональных данных;
5) соблюдение требований к защите персональных данных, установленных Законом о персональных данных.
7.6. Проверка проводится непосредственно на месте обработки персональных данных путем опроса либо при необходимости путем осмотра рабочих мест сотрудников аппарата Нижнетагильской городской Думы, участвующих в процессе обработки персональных данных.
7.7. При проведении проверки лицо, ответственное за организацию обработки персональных данных в Нижнетагильской городской Думе, имеет право:
1) запрашивать у сотрудников аппарата Нижнетагильской городской Думы информацию, необходимую для осуществления внутреннего контроля;
2) требовать от уполномоченных на обработку персональных данных сотрудников уточнения, блокирования или уничтожения недостоверных или полученных незаконным путем персональных данных;
3) принимать меры по приостановлению или прекращению обработки персональных данных, осуществляемой с нарушением требований законодательства Российской Федерации и Свердловской области о персональных данных;
4) вносить Председателю Нижнетагильской городской Думы предложения о совершенствовании правового и организационного регулирования обеспечения безопасности персональных данных при их обработке;
5) вносить Председателю Нижнетагильской городской Думы предложения о привлечении к дисциплинарной ответственности лиц, виновных в нарушении законодательства Российской Федерации и Свердловской области о персональных данных.
7.8. Проверка должна быть завершена не позднее чем через один месяц со дня принятия решения о ее проведении. По результатам проверки оформляется письменное заключение с указанием мер, необходимых для устранения выявленных нарушений.
8. Правила работы с обезличенными данными
8.1. Обезличивание персональных данных в Нижнетагильской городской Думе может быть проведено в статистических целях, в целях предупреждения ущерба от разглашения персональных данных, по достижении целей обработки или в случае утраты необходимости в достижении этих целей.
8.2. Персональные данные, полученные в результате обезличивания, могут обрабатываться с использованием и без использования средств автоматизации и не подлежат разглашению.
8.3. Персональные данные, полученные в результате обезличивания,не подлежат предоставлению третьим лицам, осуществляющим обработку персональных данных с использованием дополнительной информации, позволяющей прямо или косвенно определить конкретное физическое лицо.
8.4. При обработке персональных данных, полученных в результате обезличивания, без использования средств автоматизации обеспечивается сохранность содержащих их материальных носителей и порядок доступа муниципальных служащих и работников Нижнетагильской городской Думы в помещения, в которых они хранятся, в целях исключения несанкционированного доступа к обезличенным персональным данным, возможности их несанкционированного уничтожения, изменения, блокирования, копирования, распространения, а также иных неправомерных действий.
8.5. При обработке персональных данных, полученных в результате обезличивания, в информационных системах персональных данных обеспечивается соблюдение парольной защиты информационных систем персональных данных, антивирусной политики, правил работы со съемными носителями (в случае их использования), правил резервного копирования, правил доступа в помещения, где расположены элементы информационных систем персональных данных.
8.6. Обезличивание персональных данных, обрабатываемых в автоматизированных информационных системах, осуществляется методами, определенными приказом Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 5 сентября 2013 г. N 996 "Об утверждении требований и методов по обезличиванию персональных данных" с учетом требований, предъявляемых к выбранному методу обезличивания.
8.7. Обязанности по обезличиванию персональных данных подлежат закреплению в должностной инструкции муниципального служащего аппарата Нижнетагильской городской Думы, ответственного за обработку персональных данных в аппарате Нижнетагильской городской Думы.
8.8. При хранении персональных данных, полученных в результате обезличивания, обеспечивается раздельное хранение персональных данных, полученных в результате обезличивания, и информации о выбранном методе обезличивания персональных данных и параметрах процедуры обезличивания персональных данных.
9. Порядок предоставления доступа сотрудников к персональным данным
9.1. Доступ к персональным данным имеют сотрудники Нижнетагильской городской Думы, которые обязаны осуществлять их обработку в связи с исполнением своих должностных обязанностей.
9.2. Перечень должностей муниципальной службы в аппарате Нижнетагильской городской Думы, непосредственно занимающихся обработкой персональных данных в Нижнетагильской городской Думе либо осуществлением доступа к ним, утверждается Распоряжением Председателя Нижнетагильской городской Думы.
9.3. Процедура предоставления доступа сотрудника к персональным данным предусматривает:
1) ознакомление сотрудника под роспись с настоящими Правилами, другими локальными актами Нижнетагильской городской Думы в области обработки персональных данных, а также локальными актами, устанавливающими процедуры, направленные на выявление нарушений законодательства Российской Федерации в области обработки и защиты персональных данных и устранения последствий таких нарушений;
2) информирование сотрудника о категориях обрабатываемых персональных данных, об особенностях и правилах осуществления обработки персональных данных;
3) фиксацию в письменной форме обязательства муниципального служащего, замещающего должность муниципальной службы в Нижнетагильской городской Думе, непосредственно осуществляющего обработку персональных данных, в случае расторжения с ним трудового договора прекратить обработку персональных данных, ставших известными ему в связи с исполнением должностных обязанностей (Приложение 7), включающего положения:
об обеспечении конфиденциальности и безопасности персональных данных, непосредственно обрабатываемых сотрудником;
о прекращении обработки персональных данных, ставших известными в связи с исполнением должностных обязанностей, в случае расторжения с сотрудником трудового договора.
10. Порядок доступа сотрудников Нижнетагильской городской Думы в помещения, в которых ведется обработка персональных данных
10.1 Порядок доступа сотрудников Нижнетагильской городской Думы в помещения, в которых ведется обработка персональных данных, устанавливает единые требования к доступу в служебные помещения Нижнетагильской городской Думы, в которых ведется обработка персональных данных (далее - служебные помещения), в целях предотвращения нарушения прав субъектов персональных данных, обрабатываемых в Нижнетагильской городской Думе, и обеспечения соблюдения требований законодательства о персональных данных.
10.2. Служебные помещения Нижнетагильской городской Думы должны обеспечивать сохранность находящихся в этих служебных помещениях технических средств и материальных носителей персональных данных, а также исключать возможность бесконтрольного проникновения в служебные помещения посторонних лиц.
10.3. При хранении материальных носителей персональных данных должны соблюдаться условия, обеспечивающие сохранность персональных данных и исключающие несанкционированный доступ к ним.
10.4. При работе с информацией, содержащей персональные данные, двери служебных помещений должны быть всегда закрыты.
10.5. В неслужебное (нерабочее) время, а также при отсутствии в течение служебного (рабочего) дня в служебном помещении сотрудника Нижнетагильской городской Думы, служебное (рабочее) место которого находится в данном служебном помещении (далее - сотрудник, непосредственно работающий в служебном помещении), служебное помещение должно закрываться на ключ.
10.6. Перед закрытием служебного помещения по окончании служебного (рабочего) времени сотрудники, непосредственно работающие в служебном помещении, обязаны:
1) убрать бумажные носители персональных данных и электронные носители персональных данных (диски, флеш- карты) в шкафы;
2) отключить технические средства (кроме постоянно действующей техники), выключить освещение;
3) закрыть окна.
10.7. Право самостоятельного доступа в служебные помещения имеют:
1) Председатель Нижнетагильской городской Думы;
2) заместитель Председателя Нижнетагильской городской Думы;
3) сотрудники, непосредственно работающие в служебном помещении.
10.8. Иные лица имеют право пребывать в служебных помещениях только в присутствии сотрудников Нижнетагильской городской Думы, непосредственно работающих в служебных помещениях.
10.9. Сопровождение программных средств, техническое обслуживание компьютерной и организационной техники, установленной в служебном помещении, осуществляются в присутствии сотрудника, непосредственно работающего в служебном помещении.
Если вы являетесь пользователем интернет-версии системы ГАРАНТ, вы можете открыть этот документ прямо сейчас или запросить по Горячей линии в системе.