Политика конфиденциальности
1. Общие положения 1.1. Назначение Политика в отношении обработки персональных данных автономного учреждения социального обслуживания Удмуртской Республики «Республиканский социально-реабилитационный центр для граждан пожилого возраста и инвалидов» (далее – Политика) разработана с учетом требований Конституции Российской Федерации, законодательных и иных нормативных правовых актов Российской Федерации в области персональных данных и в целях обеспечения защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну. Политика действует в отношении всех персональных данных в электронном виде и на бумажных носителях, которые обрабатывает автономное учреждение социального обслуживания Удмуртской Республики «Республиканский социально-реабилитационный центр для граждан пожилого возраста и инвалидов» (далее – Учреждение, Оператор). Политика распространяется на отношения в области обработки персональных данных, возникшие у Оператора как до, так и после утверждения настоящей Политики. Положения Политики служат основой для разработки локальных нормативных актов, регламентирующих в Учреждении вопросы обработки персональных данных работников, получателей социальных услуг и других субъектов персональных данных. Во исполнение требований части 2 статьи 18.1 Федерального закона Российской Федерации №152-ФЗ «О персональных данных» настоящая Политика публикуется в свободном доступе в информационно-телекоммуникационной сети интернет на официальном сайте Учреждения. 1.2. Законодательные и иные нормативные правовые акты Российской Федерации, в соответствии с которыми определяется Политика обработки персональных данных в Учреждении Политика обработки персональных данных в Учреждении определяется в соответствии со следующими нормативными правовыми актами: - Трудовой кодекс Российской Федерации; - Федеральный закон Российской Федерации от 27 июля 2006 г. № 152-ФЗ «О персональных данных»; - Указ Президента Российской Федерации от 06 марта 1997 г. № 188 «Об утверждении Перечня сведений конфиденциального характера»; - постановление Правительства Российской Федерации от 15 сентября 2008 г. № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»; - постановление Правительства Российской Федерации от 6 июля 2008 г. № 512 «Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных»; - постановление Правительства Российской Федерации от 1 ноября 2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»; - приказ ФСТЭК России от 18 февраля 2013 г. № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»; - приказ Роскомнадзора от 16 июня 2025 г. № 140 «Об утверждении требований к обезличиванию персональных данных и методов обезличивания персональных данных, за исключением случаев, указанных в пункте 9.1 части 1 статьи 6 Федерального закона от 27 июля 2006 г. №152-ФЗ «О персональных данных»; - иные нормативные правовые акты Российской Федерации и нормативные документы уполномоченных органов государственной власти. В целях реализации положений Политики в Учреждении разрабатываются соответствующие локальные нормативные акты и иные документы, в том числе: - положение об обработке персональных данных; - иные локальные нормативные акты и документы, регламентирующие в Учреждении вопросы обработки персональных данных. 1.3. Основные термины и определения, используемые в настоящей Политике и в локальных нормативных актах Учреждения, регламентирующих вопросы обработки персональных данных Автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники. Блокирование персональных данных – временное прекращение обработки персональных данных (за исключением случаев, когда обработка необходима для уточнения персональных данных). Персональные данные (ПДн) – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных). Информационная система персональных данных (ИСПДн) – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств. Обезличивание персональных данных – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных. Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемые с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных. Оператор – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными. Предоставление персональных данных – действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц. Распространение персональных данных – действия, направленные на раскрытие персональных данных неопределенному кругу лиц. Субъект персональных данных - физическое лицо, определяемое (идентифицируемое) на основании персональных данных. Уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных. 2. Персональные данные субъектов ПДн, обрабатываемые Учреждением Перечень субъектов, чьи персональные данные обрабатываются Учреждением Учреждение обрабатывает персональные данные следующих групп субъектов: - работников Учреждения - должностных лиц Учреждения, чьи персональные данные размещены с их согласия в общедоступных источниках; - получателей социальных услуг; - лиц, обратившихся в Учреждение по различным вопросам. 2.1. Перечень персональных данных работников, обрабатываемых Учреждением Учреждение обрабатывает следующие персональные данные работников: - фамилию, имя, отчество, дату и место рождения, национальность; - образование (оконченные учебные заведения и год окончания, специальность (направление) и квалификация, наличие ученых степеней); - периоды трудовой деятельности; - место регистрации и место фактического проживания; - паспортные данные гражданина Российской Федерации (серия, номер, кем и когда выдан); - данные военного билета; - номер страхового свидетельства обязательного пенсионного страхования; - идентификационный номер налогоплательщика; - данные полиса ОМС; - состояние здоровья; - выполняемую работу, занимаемую должность, дату назначения, переводы на иные должности и основания назначения (перевода); - номер домашнего и мобильного телефона; - условия оплаты труда по замещаемой должности; - биометрические персональные данные (например: фото) - сведения о близких родственниках, а также факте их проживания за границей. 2.2. Перечень обрабатываемых Учреждением персональных данных должностных лиц, чьи персональные данные размещены с их согласия в общедоступных источниках Учреждение обрабатывает следующие персональные данные должностных лиц учреждения, чьи персональные данные размещены с их согласия в общедоступных источниках: - фамилия, имя, отчество; - год рождения; - сведения о профессии - фото- видео-материалы для размещения на официальном сайте учреждения и СМИ, с целью формирования имиджа учреждения. 2.3. Перечень обрабатываемых Учреждением персональных данных лиц получателей государственных или социальных услуг Учреждение обрабатывает персональные данные получателей социальных услуг: - фамилия, имя, отчество; - дата рождения; - пол; - место регистрации и место фактического проживания, контактный телефон; - страховой номер индивидуального лицевого счета; - серия, номер паспорта или данные иного документа, удостоверяющего личность, дата выдачи этих документов и наименование выдавшего их органа; - иная информация, определенная Правительством Российской Федерации и необходимая для предоставления заявителю государственных и социальных услуг. - перечень персональных данных субъектов ПДн, обратившихся в Учреждение как оператору персональных данных в порядке статьи 14 Федерального закона Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных» - фото и видео-материалы для размещения на официальном сайте учреждения и СМИ, с целью формирования имиджа учреждения. 3. Правила обработки персональных данных Обработка персональных данных осуществляется на законной и справедливой основе. Обработка персональных данных ограничивается достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных. Обработке подлежат только персональные данные, которые отвечают целям их обработки. Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки. При обработке персональных данных должны быть обеспечены точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных. Оператор должен принимать необходимые меры либо обеспечивать их принятие по удалению или уточнению неполных или неточных данных. Хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных. Обрабатываемые персональные данные подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом. 3.1. Основания и цели обработки персональных данных работников Учреждения: - статья 57 Трудового кодекса Российской Федерации; - статья 8 Федерального закона Российской Федерации от 28.03.1998 №53-ФЗ «О воинской обязанности и военной службе»; - трудовой договор, заключаемый Учреждением с каждым работником отдельно. Учреждение обрабатывает персональные данные работников исключительно в целях обеспечения соблюдения Конституции Российской Федерации, Трудового кодекса Российской Федерации, других законов и иных нормативных правовых актов, трудового договора, заключенного между работником и Учреждением, содействия работнику в исполнении работы, его обучении и должностном росте, обеспечения личной безопасности работника и членов его семьи, а также в целях обеспечения сохранности принадлежащего ему имущества, учета результатов исполнения им должностных обязанностей и обеспечения сохранности имущества в Учреждении. В соответствии с частью 7 статьи 5 Федерального закона Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных» цель обработки персональных данных названной категории субъектов ПДн достигается по истечении срока хранения указанных документов. Цель обработки персональных данных названной категории субъектов ПДн не может быть достигнута в случае расторжения с ними трудового договора или отзыва ими своего ранее данного согласия на обработку персональных данных в связи с тем, что хранение персональных данных является одним из видов их обработки. 3.2. Основания и цели обработки персональных данных должностных лиц Учреждения, чьи персональные данные размещены с их согласия в общедоступных источниках Основанием для обработки, в том числе с использованием средств автоматизации, персональных данных должностных лиц Учреждения, чьи персональные данные размещены с их согласия в общедоступных источниках, является статья 8 Федерального закона Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных». Персональные данные работника, указанные в настоящей Политике, Учреждение, вправе размещать в общедоступных источниках только в целях организации управления и информирования граждан о деятельности Учреждения. Цель обработки персональных данных указанной категории субъектов достигается: - в случае увольнения субъекта персональных данных Учреждения (перевода на другое место работы); - в случае отзыва субъектом персональных данных ранее данного согласия на обработку персональных данных в порядке части 2 статьи 8 Федерального закона Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных». При достижении целей обработка указанной категории персональных данных должна быть прекращена, а персональные данные подлежат уничтожению в срок, не превышающий тридцати дней, если иное не определено федеральными законами. 3.3. Основания и цели обработки, в том числе с использованием средств автоматизации, персональных данных получателей государственных и социальных услуг Основанием для обработки, в том числе с использованием средств автоматизации, персональных данных получателей государственных и социальных услуг является исполнение полномочий, возложенных на Учреждение, в соответствии с Уставом. Учреждение обрабатывает персональные данные получателей государственных и социальных услуг исключительно в целях обеспечения сбора, хранения, обработки и предоставления информации о получателях государственных и социальных услуг. Цель обработки персональных данных субъекта категории, указанной в настоящей Политике, достигается после расторжения договора о предоставлении социальных услуг или после окончания предоставления государственных услуг. При достижении целей обработка указанной категории персональных данных должна быть прекращена, а персональные данные подлежат уничтожению в срок, не превышающий тридцати дней, если иное не определено действующим законодательством (например, по истечении срока исковой давности). 3.4. Основания и цели обработки, в том числе с использованием средств автоматизации, персональных данных лиц, обратившихся в Учреждение по различным вопросам При обращении лиц по различным вопросам, Учреждение обрабатывает персональные данные следующих категорий субъектов: - граждан, обратившихся в Учреждение для обжалования решений, действий или бездействия сотрудников Учреждения в порядке требований части 4 статьи 1 Федерального закона от 02.05.2006 №59-ФЗ «О порядке рассмотрения обращений граждан Российской Федерации»; - субъектов ПДн, обратившихся в Учреждение как оператору персональных данных в порядке статьи 14 Федерального закона Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных». 3.5. Основания и цели обработки, в том числе с использованием средств автоматизации, персональных данных субъектов ПДн, обратившихся в Учреждение как оператору персональных данных в порядке статьи 14 Федерального закона Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных» Основанием обработки, в том числе с использованием средств автоматизации, персональных данных субъектов ПДн, обратившихся в Учреждение как оператору персональных данных, является статьи 14 Федерального закона Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных». Учреждение обрабатывает персональные данные указанной категории субъектов исключительно в целях охраны имущественных и личных неимущественных прав субъектов ПДн. В связи с тем, что обращения граждан (предложения, заявления, жалобы, претензии и др.), а также документы (справки, сведения, переписка) по их рассмотрению имеют различные сроки хранения, то в соответствии с частью 7 статьи 5 Федерального закона Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных», цель обработки персональных данных указанной категории достигается по истечении срока хранения указанных документов, так как хранение является одним из видов обработки персональных данных. При достижении целей обработка указанной категории персональных данных должна быть прекращена, а персональные данные подлежат уничтожению в срок, не превышающий тридцати дней, если иное не определено федеральными законами. 4. Источники получения персональных данных Учреждение все необходимые персональные данные работника получает у него самого. В случае возникновения необходимости получения персональных данных работника у третьей стороны работник извещается об этом заранее, при этом получается его письменное согласие и работнику сообщается о целях, предполагаемых источниках и способах получения персональных данных. Все необходимые персональные данные должностных лиц Учреждения, чьи персональные данные размещены в общедоступных источниках, получает от самих субъектов ПДн с письменного согласия субъекта персональных данных. Учреждение все необходимые персональные данные лиц, обратившихся в Учреждение по различным вопросам, получает от них самих. Субъекту ПДн доводятся последствия отказа от предоставления персональных данных Учреждению путем разъяснения необходимости предоставления ПДн. Учреждение все необходимые персональные данные руководителей юридических лиц, а также физических лиц, с которыми заключены государственные контракты (гражданско-правовые договоры), получает от них самих. 4.1. Получение Учреждением согласия работников на обработку их персональных данных и порядок отзыва ранее данного согласия на обработку ПДн В соответствии со статьей 23 и статьей 24 Конституции Российской Федерации; частью 3 статьи 86 Трудового кодекса Российской Федерации; пунктом 1 части 1 статьи 6 и части 4 статьи 9 Федерального закона Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных» в случаях, непосредственно связанных с вопросами трудовых отношений, должностные лица Учреждения вправе получать и обрабатывать данные о частной жизни работника только с его письменного согласия. Письменное согласие работника на обработку его персональных данных оформляется по утвержденной форме и хранится в личном деле работника срок, установленный законом, если субъектом персональных данных данное согласие не будет в законном порядке отозвано. В соответствии с частью 2 статьи 9 Федерального закона Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных работник вправе отозвать свое согласие на обработку своих персональных данных. 4.2. Получение согласия должностных лиц Учреждения на размещение их персональных данных в общедоступных источниках и порядок отзыва согласия на размещение ПДн в общедоступных источниках В соответствии с частью 1 статьи 8 Федерального закона Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных» могут создаваться общедоступные источники персональных данных (телефонные справочники служебных телефонов, размещение информации на официальном сайте Учреждения и рекламных плакатах, печатных изданиях и др.). Учреждение вправе разместить в общедоступных источниках персональные данные должностных лиц Учреждения только с их письменного согласия. По просьбе заявителя, должностное лицо Учреждения, ответственное за размещение персональных данных заявителя в общедоступном источнике, обязано удалить указанные персональные данные заявителя из общедоступного источника. 4.3. Получение согласия на обработку персональных данных получателей государственных и социальных услуг, и порядок отзыва данного согласия В случаях предоставления социальных услуг должностные лица Учреждения вправе получать и обрабатывать персональные данные получателя государственных и социальных услуг только с его письменного согласия, в соответствии с постановлением Правительства Удмуртской Республики от 22.12.2014 № 540 «Об утверждении порядка предоставления социальных услуг поставщиками социальных услуг на территории Удмуртской Республики». Письменное согласие получателя государственных и социальных услуг оформляется по утвержденной форме и хранится в личном деле. А в случае получения срочных социальных услуг – с документами, подтверждающими право на получение указанных услуг. 4.4. Получение согласия на обработку персональных данных лиц, обратившихся в Учреждение с заявлениями по различным вопросам, и порядок отзыва данного согласия Обработка персональных данных лиц, обратившихся в Учреждение по различным вопросам, осуществляется в соответствии с требованиями: - Федерального закона Российской Федерации от 02.05.2006 № 59-ФЗ «О порядке рассмотрения обращений граждан Российской Федерации»; - статьи 14 Федерального закона Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных». Согласие на обработку персональных данных лиц, обратившихся в Учреждение по различным вопросам, оформляется по утвержденной форме и хранится с документами, образовавшимися в ходе рассмотрения обращения. 5. Обработка персональных данных с применением средств автоматизации В Учреждении персональные данные сотрудников обрабатываются в ИСПДн «1С Камин: Зарплата для бюджетных учреждений. Версия 5.5 (1С: Предприятие)». Персональные данные получателей государственных и социальных услуг обрабатываются в ПК «Катарсис: Соцзащита». 6. Правила обработки персональных данных без средств автоматизации Обработка персональных данных, содержащихся в информационных системах Учреждения, либо извлеченных из таких систем, считается осуществленной без использования средств автоматизации (неавтоматизированной), если такие действия с персональными данными, как сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных в отношении каждого из субъектов персональных данных, осуществляются при непосредственном участии человека (сотрудника Учреждения). В соответствии с частью 2 статьи 1 Постановления Правительства Российской Федерации от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации» обработка персональных данных не может быть признана осуществляемой с использованием средств автоматизации только на том основании, что персональные данные содержатся в информационной системе персональных данных либо были извлечены из нее. Обработка персональных данных в Учреждении, осуществляемая без использования средств автоматизации, должна применяться с учетом требований настоящей Политики. 6.1. Особенности организации обработки персональных данных, осуществляемой без средств автоматизации Персональные данные при их обработке, осуществляемой без использования средств автоматизации, должны обособляться от иной информации, в частности, путем фиксации их на отдельных материальных носителях персональных данных (далее - материальные носители), в специальных разделах или на полях форм (бланков). При фиксации персональных данных на материальных носителях не допускается фиксация на одном материальном носителе персональных данных, цели, обработки которых заведомо не совместимы. Для обработки различных категорий персональных данных, осуществляемой без использования средств автоматизации, для каждой категории персональных данных должен использоваться отдельный материальный носитель. К обработке персональных данных, в том числе и без средств автоматизации, сотрудники Учреждения должны допускаться в установленном порядке. Сотрудники, осуществляющие обработку персональных данных без использования средств автоматизации, должны быть проинформированы: - о факте обработки ими персональных данных, обработка которых осуществляется Учреждением без использования средств автоматизации; - о категориях обрабатываемых персональных данных; - об особенностях и правилах осуществления такой обработки, установленных нормативными правовыми актами федеральных органов исполнительной власти, органов исполнительной власти субъектов Российской Федерации, а также приказами Учреждения. Сотрудники Учреждения должны быть ознакомлены под роспись с требованиями: - положения об обработке персональных данных в Учреждении, утвержденного приказом директора; - иными локальными организационно-распорядительными актами в соответствии с действующим законодательством. При использовании типовых форм документов, характер информации в которых предполагает или допускает включение в них персональных данных (далее - Типовая форма), должны соблюдаться следующие условия: - Типовая форма или связанные с ней документы (инструкция по ее заполнению, карточки, реестры и журналы) должны содержать сведения о цели обработки персональных данных, осуществляемой без использования средств автоматизации, наименование и адрес Учреждения фамилию, имя, отчество и адрес субъекта персональных данных, источник получения персональных данных, сроки обработки персональных данных, перечень действий с персональными данными, которые будут совершаться в процессе их обработки, общее описание используемых оператором способов обработки персональных данных; - Типовая форма должна предусматривать поле, в котором субъект персональных данных может поставить отметку о своем согласии на обработку персональных данных, осуществляемую без использования средств автоматизации, - при необходимости получения письменного согласия на обработку персональных данных; - Типовая форма должна быть составлена таким образом, чтобы каждый из субъектов персональных данных, содержащихся в документе, имел возможность ознакомиться со своими персональными данными, содержащимися в документе, не нарушая прав и законных интересов иных субъектов персональных данных; - Типовая форма должна исключать объединение полей, предназначенных для внесения персональных данных, цели, обработки которых заведомо не совместимы. Для исполнения условий, указанных в настоящей Политике, Типовые формы, используемые сотрудниками Учреждения должны утверждаться внутренними организационно-распорядительными актами. При несовместимости целей обработки персональных данных, зафиксированных на одном материальном носителе, если материальный носитель не позволяет осуществлять обработку персональных данных отдельно от других зафиксированных на том же носителе персональных данных, должны быть приняты меры по обеспечению раздельной обработки персональных данных, в частности: - при необходимости использования или распространения определенных персональных данных отдельно от находящихся на том же материальном носителе других персональных данных осуществляется копирование персональных данных, подлежащих распространению или использованию, способом, исключающим одновременное копирование персональных данных, не подлежащих распространению и использованию, и используется (распространяется) копия персональных данных; - при необходимости уничтожения или блокирования части персональных данных уничтожается или блокируется материальный носитель с предварительным копированием сведений, не подлежащих уничтожению или блокированию, способом, исключающим одновременное копирование персональных данных, подлежащих уничтожению или блокированию. Уничтожение или обезличивание части персональных данных, если это допускается материальным носителем, может производиться способом, исключающим дальнейшую обработку этих персональных данных с сохранением возможности обработки иных данных, зафиксированных на материальном носителе (удаление, вымарывание). Уточнение персональных данных при осуществлении их обработки без использования средств автоматизации производится путем обновления или изменения данных на материальном носителе, а если это не допускается техническими особенностями материального носителя, - путем фиксации на том же материальном носителе сведений о вносимых в них изменений, либо путем изготовления нового материального носителя с уточненными персональными данными. 6.2. Меры по обеспечению безопасности персональных данных при их обработке, осуществляемой без использования средств автоматизации Обработка персональных данных, осуществляемая в Учреждении без использования средств автоматизации, должна осуществляться таким образом, чтобы в отношении каждой категории персональных данных можно было определить места хранения персональных данных (материальных носителей) и установить перечень лиц, осуществляющих обработку персональных данных либо имеющих к ним доступ. Необходимо обеспечивать раздельное хранение персональных данных (материальных носителей), обработка которых осуществляется в различных целях. При хранении материальных носителей должны соблюдаться условия, обеспечивающие сохранность персональных данных и исключающие несанкционированный к ним доступ. Перечень мер, необходимых для обеспечения таких условий, порядок их принятия, а также перечень лиц, ответственных за реализацию указанных мер, устанавливаются оператором. 7. Правила работы с обезличенными данными Обезличивание персональных данных является одним из видов их обработки. Обезличенные персональные данные не подлежат разглашению и нарушению конфиденциальности. Принцип конфиденциальности персональных данных не подлежит умалению в связи с их обезличиванием. Обезличивание персональных данных производится по достижении целей их обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом. Обработка персональных данных осуществляется в статистических или иных исследовательских целях при условии обязательного обезличивания персональных данных. 7.1. Цели обезличивания персональных данных Обезличивание персональных данных производится для: - ведение статистических или иных исследовательских целей; - снижение возможного ущерба от разглашения защищаемых персональных данных; - снижение уровня защищенности информационных систем персональных данных. 7.2. Требования, предъявляемые к обезличенным персональным данным Обезличенные персональные данные должны обладать следующими основными характеристиками (свойствами): - полнота (сохранение всей информации о конкретных субъектах или группах субъектов, которая имелась до обезличивания); - структурированность (сохранение структурных связей между обезличенными данными конкретного субъекта или группы субъектов, соответствующих связям, имеющимся до обезличивания); - релевантность (возможность обработки запросов по обработке персональных данных и получения ответов в одинаковой семантической форме); - семантическая целостность (сохранение семантики персональных данных при их обезличивании); - применимость (возможность решения задач обработки персональных данных, стоящих перед оператором, осуществляющим обезличивание персональных данных, обрабатываемых в информационных системах персональных данных, в том числе созданных и функционирующих в рамках реализации федеральных целевых программ (далее - оператор, операторы), без предварительного деобезличивания всего объема записей о субъектах); - анонимность (невозможность однозначной идентификации субъектов данных, полученных в результате обезличивания, без применения дополнительной информации). 7.3. Требования, предъявляемые к методам обезличивания персональных данных К характеристикам (свойствам) методов обезличивания персональных данных (далее - методы обезличивания), определяющим возможность обеспечения заданных свойств обезличенных данных, относятся: - обратимость (возможность преобразования, обратного обезличиванию (деобезличивание), которое позволит привести обезличенные данные к исходному виду, позволяющему определить принадлежность персональных данных конкретному субъекту, устранить анонимность); - вариативность (возможность внесения изменений в параметры метода и его дальнейшего применения без предварительного деобезличивания массива данных); - изменяемость (возможность внесения изменений (дополнений) в массив обезличенных данных без предварительного деобезличивания); - стойкость (стойкость метода к атакам на идентификацию субъекта персональных данных); - возможность косвенного деобезличивания (возможность проведения деобезличивания с использованием информации других операторов); - совместимость (возможность интеграции персональных данных, обезличенных различными методами); - параметрический объем (объем дополнительной (служебной) информации, необходимой для реализации метода обезличивания и деобезличивания); - возможность оценки качества данных (возможность проведения контроля качества обезличенных данных и соответствия применяемых процедур обезличивания установленным для них требованиям). Требования к методам обезличивания подразделяются на: - требования к свойствам обезличенных данных, получаемых при применении метода обезличивания; - требования к свойствам, которыми должен обладать метод обезличивания. Требованиям к свойствам получаемых обезличенных данных включают в себя: - сохранение полноты (состав обезличенных данных должен полностью соответствовать составу обезличиваемых персональных данных); - сохранение структурированности обезличиваемых персональных данных; - сохранение семантической целостности обезличиваемых персональных данных; - анонимность отдельных данных не ниже заданного уровня. К требованиям к свойствам метода обезличивания относятся: - обратимость (возможность проведения деобезличивания); - возможность обеспечения заданного уровня анонимности; - увеличение стойкости при увеличении объема обезличиваемых персональных данных. 7.4. Методы обезличивания персональных данных Методы обезличивания должны обеспечивать требуемые свойства обезличенных данных, соответствовать предъявляемым требованиям к их характеристикам (свойствам), быть практически реализуемыми в различных программных средах и позволять решать поставленные задачи обработки персональных данных. К наиболее перспективным и удобным для практического применения относятся следующие методы обезличивания: - метод введения идентификаторов (замена части сведений (значений персональных данных) идентификаторами с созданием таблицы (справочника) соответствия идентификаторов исходным данным); - метод изменения состава или семантики (изменение состава или семантики персональных данных путем замены результатами статистической обработки, обобщения или удаления части сведений); - метод декомпозиции (разбиение множества (массива) персональных данных на несколько подмножеств (частей) с последующим раздельным хранением подмножеств); - метод перемешивания (перестановка отдельных записей, а также групп записей в массиве персональных данных). 7.5. Лица, ответственные за обезличивание персональных данных Обезличивание персональных данных производится специально назначенными должностными лицами Учреждения, включенными в Перечень должностных лиц Учреждения ответственных за проведение мероприятий по обезличиванию персональных данных. В начале каждого года или по мере необходимости приказом директора утверждается новая редакция Перечня должностных лиц Учреждения, ответственных за проведение мероприятий по обезличиванию персональных данных. 8. Сроки хранения и обработки персональных данных При достижении целей обработка персональных данных должна быть прекращена, а персональные данные подлежат уничтожению в срок, не превышающий тридцати дней, если иное не определено действующим законодательством. 9. Порядок предоставления персональных данных по мотивированным запросам компетентных органов (организаций) По общему правилу операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта ПДн, если иное не предусмотрено федеральным законом. В соответствии с федеральным законодательством Учреждение обязано предоставлять персональные данные субъектов следующим органам (организациям) или их должностным лицам: - по мотивированному запросу прокурора, руководителя следственного органа, следователя, органа дознания и дознавателя, предъявленному в пределах их полномочий, установленных Уголовно-процессуальным кодексом Российской Федерации; - военным комиссариатам – сведения о воинском учете сотрудников (категория запаса, воинское звание, состав (профиль), полное кодовое обозначение ВУС, категория годности к военной службе, наименование комиссариата по месту жительства, воинский учет (общий, специальный); - налоговым органам – фамилия, имя, отчество, дата и место рождения работника; его оклад; произведенные работнику начисления и выплаты, данные о заработной плате, номер лицевого счета в банке; табельный номер, суммарный доход с начала года; - территориальным органам Социального фонда России – номер страхового свидетельства государственного пенсионного страхования работника, стаж для расчета страховой части пенсионных накоплений работнику; - участникам межведомственного взаимодействия в пределах их полномочий, установленных действующим законодательством. 10. Порядок уничтожения персональных данных в Учреждении после достижения целей обработки Уничтожение персональных данных в Учреждении производится по акту в порядке, установленном локальными нормативными актами Учреждения. 11. Обязанности Учреждения как оператора персональных данных В соответствии со статьей 18 Федерального закона Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных», Учреждение, как оператор персональных данных обязано безвозмездно предоставить по просьбе гражданина информацию об его персональных данных, указанных в настоящей Политике. Если предоставление персональных данных является обязательным в соответствии с федеральным законом, должностные лица Учреждения обязаны разъяснить субъекту ПДн юридические последствия отказа предоставить его персональные данные. Если персональные данные получены не от субъекта персональных данных, оператор, за исключением случаев, предусмотренных настоящей Политики, до начала обработки таких персональных данных обязан предоставить субъекту персональных данных следующую информацию: - наименование и адрес оператора или его представителя; - цель обработки персональных данных и ее правовое основание; - предполагаемые пользователи персональных данных; - права субъекта персональных данных, установленные Федеральным законом Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных»; - источник получения персональных данных. Учреждение освобождается от обязанности предоставить субъекту персональных данных сведения, в случаях, если: - субъект персональных данных уведомлен об осуществлении обработки его персональных данных соответствующим оператором; - персональные данные получены оператором на основании федерального закона или в связи с исполнением договора, стороной которого либо выгодоприобретателем или поручителем, по которому является субъект персональных данных; - персональные данные сделаны общедоступными субъектом персональных данных или получены из общедоступного источника; - предоставление субъекту персональных данных нарушает права и законные интересы третьих лиц. В соответствии со статьей 20 Федерального закона Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных», Учреждение обязано в предусмотренном порядке сообщить субъекту ПДн или его представителю информацию о наличии персональных данных, относящихся к соответствующему субъекту ПДн, а также предоставить возможность ознакомления с этими персональными данными при обращении субъекта персональных данных, либо его представителя или в течение тридцати дней с даты получения запроса субъекта персональных данных или его представителя. В случае отказа в предоставлении информации о наличии персональных данных о соответствующем субъекте ПДн, либо отказа в предоставлении персональных данных субъекту ПДн или его представителю, Учреждение обязано дать в письменной форме мотивированный ответ, содержащий ссылку на положение части 8 статьи 14 Федерального закона Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных» или иного федерального закона, являющегося основанием для такого отказа, в срок, не превышающий тридцати дней со дня обращения субъекта персональных данных или его представителя или с даты получения запроса субъекта персональных данных или его представителя. Учреждение как оператор обязано предоставить безвозмездно субъекту персональных данных или его представителю возможность ознакомления с персональными данными, относящимися к этому субъекту персональных данных. В срок, не превышающий семи рабочих дней со дня предоставления субъектом персональных данных или его представителем сведений, подтверждающих, что персональные данные являются неполными, неточными или неактуальными, Учреждение обязано внести в них необходимые изменения. В срок, не превышающий семи рабочих дней со дня представления субъектом персональных данных или его представителем сведений, подтверждающих, что такие персональные данные являются незаконно полученными или не являются необходимыми для заявленной цели обработки, Учреждение обязано уничтожить такие персональные данные. Учреждение обязано уведомить субъекта персональных данных или его представителя о внесенных изменениях и предпринятых мерах и принять разумные меры для уведомления третьих лиц, которым персональные данные этого субъекта были переданы. Учреждение обязано сообщить в уполномоченный орган по защите прав субъектов персональных данных по запросу этого органа необходимую информацию в течение тридцати дней с даты получения такого запроса. В случае выявления неправомерной обработки персональных данных при обращении субъекта персональных данных или его представителя либо по запросу субъекта персональных данных или его представителя либо уполномоченного органа по защите прав субъектов персональных данных Учреждение обязано осуществить блокирование неправомерно обрабатываемых персональных данных, относящихся к этому субъекту персональных данных, или обеспечить их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению Учреждения) с момента такого обращения или получения указанного запроса на период проверки. В случае выявления неточных персональных данных при обращении субъекта персональных данных или его представителя либо по их запросу или по запросу уполномоченного органа по защите прав субъектов персональных данных Учреждение обязано осуществить блокирование персональных данных, относящихся к этому субъекту персональных данных, или обеспечить их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению Учреждения) с момента такого обращения или получения указанного запроса на период проверки, если блокирование персональных данных не нарушает права и законные интересы субъекта персональных данных или третьих лиц. В случае подтверждения факта неточности обрабатываемых персональных данных Учреждение на основании сведений, представленных субъектом персональных данных или его представителем либо уполномоченным органом по защите прав субъектов персональных данных, или иных необходимых документов обязано уточнить персональные данные либо обеспечить их уточнение (если обработка персональных данных осуществляется другим лицом, действующим по поручению Учреждения) в течение семи рабочих дней со дня представления таких сведений и снять блокирование персональных данных. В случае выявления неправомерной обработки персональных данных, осуществляемой Учреждением или лицом, действующим по его поручению, Учреждение в срок, не превышающий трех рабочих дней с даты этого выявления, обязано прекратить неправомерную обработку персональных данных или обеспечить прекращение неправомерной обработки персональных данных лицом, действующим по его поручению. В случае, если обеспечить правомерность обработки персональных данных невозможно, Учреждение в срок, не превышающий десяти рабочих дней с даты выявления неправомерной обработки персональных данных, обязано уничтожить такие персональные данные или обеспечить их уничтожение. Об устранении допущенных нарушений или об уничтожении персональных данных Учреждение обязано уведомить субъекта персональных данных или его представителя, а в случае, если обращение субъекта персональных данных или его представителя либо запрос уполномоченного органа по защите прав субъектов персональных данных были направлены уполномоченным органом по защите прав субъектов персональных данных, также указанный орган. В случае достижения цели обработки персональных данных Учреждение обязано прекратить обработку персональных данных или обеспечить ее прекращение (если обработка персональных данных осуществляется другим лицом, действующим по его поручению) и уничтожить персональные данные или обеспечить их уничтожение (если обработка персональных данных осуществляется другим лицом, действующим по его поручению) в срок, не превышающий тридцати дней с даты достижения цели обработки персональных данных, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, либо если Учреждение не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных федеральными законами. В случае отзыва субъектом персональных данных согласия на обработку его персональных данных Учреждение обязано прекратить их обработку или обеспечить прекращение такой обработки (если обработка персональных данных осуществляется другим лицом, действующим по поручению Учреждения) и в случае, если сохранение персональных данных более не требуется для целей обработки персональных данных, уничтожить персональные данные или обеспечить их уничтожение (если обработка персональных данных осуществляется другим лицом, действующим по поручению Учреждения) в срок, не превышающий тридцати дней с даты поступления указанного отзыва, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, либо если Учреждение не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных федеральными законами. В случае отсутствия возможности уничтожения персональных данных в течение срока, указанного настоящей Политикой, Учреждение осуществляет блокирование таких персональных данных или обеспечивает их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению Учреждения) и обеспечивает уничтожение персональных данных в срок не более чем шесть месяцев, если иной срок не установлен федеральными законами. Учреждение обязано не принимать на основании исключительно автоматизированной обработки персональных данных решений, порождающих юридические последствия в отношении субъекта персональных данных или иным образом затрагивающих его права и законные интересы, за исключением следующих случаев: - при наличии согласия в письменной форме субъекта персональных данных; - в случаях, предусмотренных федеральными законами, устанавливающими также меры по обеспечению соблюдения прав и законных интересов субъекта персональных данных. Учреждение обязано разъяснить субъекту персональных данных порядок принятия решения на основании исключительно автоматизированной обработки его персональных данных и возможные юридические последствия такого решения, предоставить возможность заявить возражение против такого решения, а также разъяснить порядок защиты субъектом персональных данных своих прав и законных интересов. Учреждение обязано рассмотреть возражение в течение тридцати дней со дня его получения и уведомить субъекта персональных данных о результатах рассмотрения такого возражения. 11.1. Перечень должностей сотрудников Учреждения, замещение которых предусматривает осуществление обработки персональных данных либо осуществление доступа к персональным данным В связи с тем, что персональные данные являются одним из видов конфиденциальной информации, охраняемой законом, то в Учреждении доступ к персональным данным осуществляется в соответствии с установленной разрешительной системой доступа к конфиденциальной информации. В соответствии с разрешительной системой доступа к конфиденциальной информации в начале каждого года или по мере необходимости приказами Учреждения устанавливается Перечень должностей сотрудников, замещение которых предусматривает их допуск к конфиденциальной информации Учреждения, утвержденный приказом директора. Доступ конкретных должностных лиц Учреждения осуществляется в соответствии с Перечнем сведений конфиденциального характера Учреждения утвержденного приказом директора. 12. Порядок осуществления доступа к ПДн 12.1. Внутренний доступ (доступ внутри Учреждения) Внутренний доступ к персональным данным имеют должностные лица Учреждения, допущенные к работе с ПДн как конкретной категории конфиденциальной информации в установленном порядке. 12.2. Внешний доступ Надзорно-контрольные органы имеют доступ к информации только в сфере своей компетенции, на законных основаниях и при наличии документов, на основании которых они проводят проверку. Организации, в которые сотрудник Учреждения может осуществлять перечисления денежных средств (страховые компании, негосударственные пенсионные фонды, благотворительные организации, кредитные учреждения), могут получить доступ к персональным данным сотрудника Учреждения только в случае его письменного разрешения. Сведения о сотруднике, находящемся в трудовых отношениях с Учреждением или уже уволенном, могут быть предоставлены другой организации только на законном основании с письменного запроса на бланке организации с приложением копии заверенного заявления сотрудника (бывшего сотрудника). Персональные данные сотрудника Учреждения могут быть предоставлены родственникам или членам его семьи только с письменного разрешения самого сотрудника. 13. Порядок проведения внутренних проверок В целях осуществления внутреннего контроля соответствия обработки персональных данных установленным требованиям Учреждение организует проведение периодических проверок по плану, утверждаемому внутренним приказом директора. Проверки осуществляются ответственным за организацию обработки персональных данных и администраторами информационной безопасности. 14. Ответственность персонала За нарушение требований настоящей Политики должностные лица Учреждения несут ответственность в соответствии с действующим законодательством. Юридические и физические лица, в соответствии со своими полномочиями владеющие информацией о гражданах, получающие и использующие ее, несут ответственность в соответствии с законодательством Российской Федерации за нарушение режима защиты, обработки и порядка использования этой информации. Руководитель, разрешающий доступ сотрудника к персональным данным, несет персональную ответственность за данное разрешение. Каждый сотрудник Учреждения, получающий для работы персональные данные иных субъектов, несет единоличную ответственность за сохранность носителя и конфиденциальность информации. Лица, виновные в нарушении норм, регламентирующих получение, обработку и защиту персональных данных, в том числе и обрабатываемых в автоматизированной информационной системе Учреждения несут дисциплинарную, административную, гражданско-правовую или уголовную ответственность в соответствии с действующим законодательством: За неисполнение или ненадлежащее исполнение сотрудником возложенных на него обязанностей по соблюдению установленного порядка работы с персональными данными как информацией, в отношении которой установлено требование об обеспечении ее конфиденциальности, работодатель вправе применять дисциплинарные взыскания в порядке, установленном статьей 193 Трудового кодекса Российской Федерации. Должностные лица, в обязанность которых входит обработка персональных данных сотрудника Учреждения, обязаны обеспечить каждому возможность ознакомления с документами и материалами, непосредственно затрагивающими его права и свободы, если иное не предусмотрено федеральным законом. Неправомерный отказ в предоставлении собранных в установленном порядке документов, либо несвоевременное предоставление таких документов или иной информации в случаях, предусмотренных федеральным законом, либо предоставление неполной или заведомо ложной информации является законным основанием для привлечения должностного лица к административной ответственности. Неправомерность деятельности органов государственной власти и организаций по сбору и использованию персональных данных может быть установлена в судебном порядке.
