Политика АО «Комнедра» в области обработки персональных данных (далее – Политика) устанавливает порядок взаимодействия структурных подразделений АО «Комнедра» (далее – Общество) при обработке персональных данных Общества.
Настоящая Политика разработана с целью создания единых требований к процессу обработки персональных данных и определена в соответствии с действующим законодательством и Уставом Общества.
Целью настоящей Политики является информирование субъектов персональных данных и лиц, участвующих в обработке персональных данных, о соблюдении в Обществе основополагающих принципов законности, справедливости, соответствия содержания и объема обрабатываемых персональных данных заявленным целям обработки.
Обеспечение защиты прав и свобод человека при обработке его персональных данных, в том числе защита прав на неприкосновенность частной жизни, личную и семейную тайну, является одной из приоритетных задач Общества. Обработка персональных данных осуществляется в целях:
Задачами настоящей Политики являются:
Настоящая Политика обязательна для исполнения всеми структурными подразделениями Общества. Организационные, распорядительные и локальные нормативные акты не должны противоречить настоящей Политике.
Настоящая Политика является локальным нормативным актом постоянного действия.
Политика утверждается и вводится в действие приказом по Обществу.
Политика обработки персональных данных признается утратившей силу на основании приказа по Обществу.
Политика подлежит пересмотру в случае существенных изменений деятельности Общества, изменений в законодательстве в области защиты персональных данных и иных случаях.
Изменения и дополнения в Политику вносятся приказом по Обществу по инициативе кадрового подразделения.
ПЕРСОНАЛЬНЫЕ ДАННЫЕ (ПД) - любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту ПД).
СУБЪЕКТ ПД – работники Общества и иные лица, обработка чьих ПД необходима в соответствии с требованиями действующего законодательства, а также представители контрагентов.
НОСИТЕЛЬ ПД - материальный объект, в котором ПД находит свое отражение в виде символов, образов, сигналов, технических решений и процессов, количественных характеристик физических величин.
ОБРАБОТКА ПД - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с ПД, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение ПД.
ОБРАБОТКА ПД БЕЗ ИСПОЛЬЗОВАНИЯ АВТОМАТИЗАЦИИ - обработка ПД без использования средств вычислительной техники, соответствующая характеру действий (операций), совершаемых с ПД с использованием средств автоматизации, то есть позволяющая осуществлять в соответствии с заданным алгоритмом поиск ПД, зафиксированных на материальном носителе и содержащихся в картотеках или иных систематизированных собраниях ПД, и (или) доступ к таким ПД.
ИС - информационная система
ИСПД - информационная система персональных данных
____ «_____» - Полное наименование Общества «………………………»
ПД - персональные данные
СЗИ - средства защиты информации
СКЗИ - средства криптографической защиты информации
3.1.1. ИСПД, принадлежащие Обществу, предназначены для обработки ПД:
3.1.2. В Обществе НЕ допускается обработка следующих категорий ПД:
3.2.1. Обработка ПД в Обществе происходит как неавтоматизированным, так и автоматизированным способом.
3.2.2. К обработке ПД в Обществе допускаются только работники, прошедшие определенную процедуру допуска, к которой относятся:
3.3.1. ПД хранятся в бумажном и электронном виде. В электронном виде ПД хранятся в базах данных и на технических средствах ИСПД Общества, а также в архивных копиях баз данных этих ИСПД.
3.3.2. Места хранения носителей персональных данных, порядок хранения, учета и уничтожения к ним регламентируются внутренними документами Общества, утверждаемыми генеральным директором.
3.3.3. При хранении ПД соблюдаются организационные и технические меры, обеспечивающие их сохранность и исключающие несанкционированный доступ к ним. К ним относятся:
3.4.1. Для целей обработки данных Общество может передавать ПД исключительно своим работникам и третьим лицам, подписавшим обязательство по обеспечению конфиденциальности и безопасности полученных сведений.
3.4.2. Передача персональных данных третьим лицам в остальных случаях возможна только с согласия субъекта ПД и только с целью исполнения обязанностей перед субъектом ПД в рамках договора, либо когда такая обязанность у Общества наступает в результате требований федерального законодательства или при поступлении запроса от уполномоченных государственных органов. В последнем случае ограничивает передачу ПД запрошенным объемом. Передача данных, в данном случае, должна фиксироваться в соответствующем журнале ответственным лицом.
3.4.3. Передача персональных данных третьим лицам возможна только в рамках соглашения об информационном обмене или поручения оператора на обработку ПД. Исключением являются случаи предоставления информации в соответствии с требованиями о предоставлении информации, предъявленными уполномоченными государственными органами в соответствии с действующим законодательством.
3.4.4. В случае заключения поручения на обработку персональных данных с третьими лицами, в таком поручение должны быть определены перечень действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных, и цели обработки, должна быть установлена обязанность такого лица соблюдать конфиденциальность персональных данных и обеспечивать безопасность персональных данных при их обработке, а также должны быть указаны требования к защите обрабатываемых персональных данных в соответствии со статьей 19 Федерального закона №152-ФЗ «О персональных данных».
3.4.5. При передаче персональных данных в электронном виде третьим лицам по открытым каналам связи Общество обязано принимать все необходимые меры по защите передаваемой информации в соответствии с требованиями нормативно-методической документации регуляторов.
3.5.1. Обеспечение безопасности персональных данных в Обществе достигается следующими мерами:
3.5.2. Выбор конкретных мер по защите персональных данных, обрабатываемых в ИСПД, производится после определения типа и набора актуальных угроз, требуемого уровня защищенности на основе базового набора требований к определенному уровню защищенности, определённых приказом ФСТЭК России от 18 февраля 2013 года № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при обработке в информационных системах персональных данных», адаптированным и уточненным в соответствии с Моделью угроз и используемыми информационными технологиями;
3.5.3. Меры по защите персональных данных, обрабатываемых без средств автоматизации, определяется в соответствии с Постановлением Правительства РФ № 687 от 15.09.2008 г. «Об утверждении положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации».
3.6.1. Субъект персональных данных имеет право на получение информации, касающейся обработки его ПД, за исключением случаев, когда право субъекта ПД на доступ к его ПД может быть ограничено в соответствии с федеральными законами. В частности, субъект ПД имеет право на получение следующей информации, касающейся обработки его ПД:
3.6.2. Получить данную информацию субъект ПД может, обратившись с письменным запросом в Общество. Ответ, содержащий запрашиваемую информацию, либо мотивированный отказ в ее предоставлении направляется по адресу, указанному в запросе, в течение 30 дней;
3.6.3. Порядок обработки запросов субъектов ПД по выполнению их законных прав в Обществе производится согласно утвержденному внутреннему документу, разработанному в соответствии с действующим законодательством в области защиты ПД и подконтролен работнику, ответственному за обработку ПД.
3.7.1. Общество обязуется осуществлять обработку ПД только с согласия субъектов ПД, за исключением случаев, предусмотренных Федеральным законом от 27 июля 2006 г. № 152-ФЗ «О персональных данных».
3.7.2. При сборе ПД Общество обязуется по запросу субъекта ПД предоставлять информацию, касающуюся обработки его ПД, перечисленную в п.3.6 настоящей Политики. В случае если предоставление ПД является обязательным в соответствии с федеральным законом, Общество обязуется разъяснять субъекту ПД юридические последствия отказа предоставить его ПД.
3.7.3. Если ПД получены не от субъекта ПД, Общество до начала обработки таких ПД обязуется предоставить субъекту ПД сведения, касающиеся обработки его ПД в соответствии с требованиями Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных». В случаях, если Общество не является оператором ПД, полученных от субъектов ПД, обязанность по предоставлению субъекту ПД соответствующих сведений возлагается на оператора ПД, от которого эти данные получены.
3.7.4. Общество при обработке ПД обязуется принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты ПД от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении ПД. Описание принимаемых мер приведено в п.3.5 настоящей Политики.
3.7.5. Общество обязуется отвечать на запросы субъектов ПД, их представителей, а также уполномоченного органа по защите прав субъектов ПД касательно обрабатываемых ПД, в соответствии с требованиями законодательства.
3.7.6. В случае предоставления субъектом ПД, либо его представителем сведений, подтверждающих факты каких-либо нарушений в процессе обработки ПД, Общество обязуется устранить данные нарушения в течение семи рабочих дней и уведомить субъекта ПД о внесенных изменениях и предпринятых мерах.
3.7.7. В случае достижения целей обработки ПД Общество обязуется прекратить обработку ПД и уничтожить ПД в течение 30 дней, если иное не предусмотрено условиями договора, заключенного с субъектом ПД, либо иным соглашением.
3.7.8. Общество обязуется уведомлять уполномоченный орган по защите прав субъектов ПД о своем намерении осуществлять обработку ПД, за исключением случаев, предусмотренных Федеральным законом от 27 июля 2006 г. № 152-ФЗ «О персональных данных». В случае изменения предоставленных сведений Общество обязуется предоставлять актуализированные сведения в течение десяти рабочих дней с даты возникновения таких изменений или с даты прекращения обработки ПД.
3.8.1. Общество несет ответственность за разработку, введение и действенность соответствующих требованиям законодательства норм, регламентирующих получение, обработку и защиту ПД.