§ I. Общие положения
1.1. Термины и определения:
Автоматизированная обработка персональных данных — обработка персональных данных с помощью средств вычислительной техники.
Блокирование персональных данных — временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).
Документированная информация — зафиксированная на материальном носителе путем документирования информация с реквизитами, позволяющими определить такую информацию или ее материальный носитель.
Информационная система персональных данных — совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
Использование персональных данных — действия (операции) с персональными данными, совершаемые должностным лицом (лицами) Организации в целях принятия решений или совершения иных действий, порождающих юридические последствия в отношении сотрудников либо иным образом затрагивающих их права и свободы или права и свободы других лиц.
Конфиденциальность персональных данных — обязанность Организации и ее сотрудников не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.
Персональные данные (Персональных данных) — любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
Обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
Обработка персональных данных без использования средств автоматизации (неавтоматизированная) — обработка персональных данных, соответствующая характеру действий (операций), совершаемых с персональными данными с использованием средств автоматизации, то есть позволяющая осуществлять в соответствии с заданным алгоритмом поиск персональных данных, зафиксированных на материальном носителе и содержащихся в картотеках или иных систематизированных собраниях персональных данных, и (или) доступ к таким персональным данным.
Общедоступные персональные данные — персональные данные, доступ неограниченного круга лиц к которым предоставлен с согласия субъекта персональных данных или на которые в соответствии с федеральными законами не распространяется требование соблюдения конфиденциальности.
Предоставление персональных данных — действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.
Уничтожение персональных данных — действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.
Обезличивание персональных данных — действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.
1.2. Настоящее Положение по обработке персональных данных (далее — Положение) Организации Общества с ограниченной ответственностью «МИ-МИ» (далее — Организация, Оператор, Работодатель) разработано в соответствии со следующими нормативно-правовыми актами:
- Статьей 24 Конституции Российской Федерации;
- Главой 14 Трудового кодекса Российской Федерации;
- Федеральным законом Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных»;
- Федеральным законом от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
- Постановлением Правительства РФ от 21.03.2012 № 211 «Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами»;
- Постановлением Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
- Постановлением Правительства РФ от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
- Приказом ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
1.3. Цель разработки Положения — определение порядка обработки персональных данных субъектов персональных данных; обеспечение защиты прав и свобод субъектов персональных данных при обработке их персональных данных, а также установление ответственности должностных лиц, имеющих доступ к персональным данным субъектов, за невыполнение требований норм, регулирующих обработку и защиту персональных данных.
1.4. Порядок ввода в действие и изменения Положения.
1.4.1. Настоящее Положение вступает в силу с момента его утверждения генеральным директором Организации и действует бессрочно, до замены его новым Положением.
1.4.2. Все изменения в Положение вносятся приказом.
§ II. Состав, категории и содержание персональных данных
2.1. Персональные данные, обрабатываемые в Организации, относятся к сведениям конфиденциального характера (конфиденциальной информации).
2.2. В Организации обрабатываются персональные данные следующих субъектов персональных данных:
- Работников Оператора.
- Родственников работников.
- Уволенных работников.
- Работников контрагента Оператора.
- Соискателей.
- Потребителей услуг.
- Потенциальных потребителей услуг.
- Посетителей сайта.
2.3. В состав персональных данных работников Организации входят документы, содержащие следующую информацию: фамилия, имя, отчество, дата, месяц, год рождения, место рождения, адрес регистрации и проживания, образование, профессия, паспортные данные, контактный телефон, адрес электронной почты, доходы, должность, ИНН, СНИЛС, трудовой стаж, семейное положение, отношение к воинской службе, информация о необходимости специальных условий труда, персональные данные близких родственников, информация о запрете на прохождение испытаний, наличие и статус лицензий, информация о наградах и знаках отличия.
2.4. Комплекс документов, сопровождающий процесс оформления трудовых отношений работника в Организации при его приеме, переводе и увольнении.
2.4.1. Информация, представляемая работником при поступлении на работу в Организацию, должна иметь документальную форму. При заключении трудового договора в соответствии со ст. 65 Трудового кодекса Российской Федерации лицо, поступающее на работу, предъявляет работодателю:
- паспорт или иной документ, удостоверяющий личность;
- трудовую книжку, за исключением случаев, когда трудовой договор заключается впервые или работник поступает на работу на условиях совместительства, либо трудовая книжка у работника отсутствует в связи с ее утратой или по другим причинам;
- страховое свидетельство государственного пенсионного страхования;
- документы воинского учета — для военнообязанных и лиц, подлежащих воинскому учету;
- документ об образовании, о квалификации или наличии специальных знаний — при поступлении на работу, требующую специальных знаний или специальной подготовки;
- свидетельство о присвоении ИНН (при его наличии у работника).
2.4.2. У уполномоченного сотрудника Организации создаются и хранятся следующие группы документов, содержащие данные о работниках в единичном или сводном виде:
2.4.2.1. Документы, содержащие персональные данные работников (комплексы документов, сопровождающие процесс оформления трудовых отношений при приеме на работу, переводе, увольнении; комплекс материалов по анкетированию, тестированию; проведению собеседований с кандидатом на должность; подлинники и копии приказов по личному составу; личные дела и трудовые книжки работников; дела, содержащие основания к приказу по личному составу; дела, содержащие материалы аттестации работников; служебных расследований; справочно-информационный банк данных по персоналу (картотеки, журналы); подлинники и копии отчетных, аналитических и справочных материалов, передаваемых руководству Организации, руководителям структурных подразделений; копии отчетов, направляемых в государственные органы статистики, налоговые инспекции, вышестоящие органы управления и другие учреждения).
2.4.2.2. Документация по организации работы структурных подразделений (положения о структурных подразделениях, должностные инструкции работников, приказы, распоряжения, указания руководства Организации); документы по планированию, учету, анализу и отчетности в части работы с персоналом Организации.
§ III. Основные условия проведения обработки персональных данных
3.1. Обработка персональных данных осуществляется после получения согласия субъекта персональных данных, за исключением случаев, предусмотренных частью 3.2 настоящего Положения.
3.2. Согласие субъекта персональных данных, предусмотренное п. 3.1 настоящего Положения, не требуется в следующих случаях:
1) обработка персональных данных необходима для достижения целей, предусмотренных международным договором Российской Федерации или законом;
2) обработка персональных данных необходима для осуществления правосудия, исполнения судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве;
3) обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем, по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем;
4) обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных, если получение согласия субъекта персональных данных невозможно;
5) обработка персональных данных необходима для осуществления прав и законных интересов Организации или третьих лиц, либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы субъекта персональных данных.
3.3. Письменное согласие субъекта персональных данных должно включать:
1) фамилию, имя, отчество, адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе;
2) фамилию, имя, отчество, адрес представителя субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе, реквизиты доверенности или иного документа, подтверждающего полномочия этого представителя (при получении согласия от представителя субъекта персональных данных);
3) наименование или фамилию, имя, отчество и адрес Оператора;
4) цель обработки персональных данных;
5) перечень персональных данных, на обработку которых дается согласие субъекта персональных данных;
6) наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению Оператора, если обработка будет поручена такому лицу;
7) перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых оператором способов обработки персональных данных;
8) срок, в течение которого действует согласие субъекта персональных данных, а также способ его отзыва, если иное не установлено федеральным законом;
9) подпись субъекта персональных данных.
3.4. Обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, не допускается, за исключением случаев, предусмотренных п. 3.5 настоящего Положения.
3.5. Обработка специальных категорий персональных данных допускается в случаях, если:
1) субъект персональных данных дал согласие в письменной форме на обработку своих персональных данных;
2) персональные данные сделаны общедоступными субъектом персональных данных;
3) обработка персональных данных осуществляется в соответствии с законодательством о государственной социальной помощи, трудовым законодательством, законодательством Российской Федерации о пенсиях по государственному пенсионному обеспечению, о трудовых пенсиях;
4) обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных либо жизни, здоровья или иных жизненно важных интересов других лиц и получение согласия субъекта персональных данных невозможно;
5) обработка персональных данных необходима для установления или осуществления прав субъекта персональных данных или третьих лиц, а равно и в связи с осуществлением правосудия;
6) обработка персональных данных осуществляется в соответствии с законодательством Российской Федерации об обороне, о безопасности, о противодействии терроризму, о транспортной безопасности, о противодействии коррупции, об оперативно-розыскной деятельности, об исполнительном производстве, уголовно-исполнительным законодательством Российской Федерации;
7) обработка персональных данных осуществляется в соответствии с законодательством об обязательных видах страхования, со страховым законодательством.
3.6. Лица, допущенные к обработке персональных данных, в обязательном порядке под роспись знакомятся с требованиями настоящего Положения.
3.7. Запрещается:
- обрабатывать персональные данные в присутствии лиц, не допущенных к их обработке;
- осуществлять ввод персональных данных под диктовку (голосовой ввод).
§ IV. Обработка персональных данных
Обработка персональных данных подразделяется на:
- обработка персональных данных с системой автоматизации;
- обработка персональных данных, осуществляемая без использования средств автоматизации.
4.1. Обработка персональных данных с системой автоматизации.
4.1.1. Обработка персональных данных в информационных системах персональных данных с использованием средств автоматизации осуществляется в соответствии с требованиями Постановления Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных», нормативных и руководящих документов уполномоченных федеральных органов исполнительной власти.
- Не допускается обработка ПДн в информационной системе персональных данных с использованием средств автоматизации, если применяемые меры и средства обеспечения безопасности не соответствуют требованиям, утвержденным Постановлением Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
- Обработка персональных данных с использованием средств автоматизации осуществляется в рамках информационной системы персональных данных Организации и внешних информационных систем, предоставляемых сторонними организациями.
4.2. Обработка персональных данных, осуществляемая без использования средств автоматизации.
4.2.1. Лица, осуществляющие обработку персональных данных без использования средств автоматизации, в том числе сотрудники Организации или лица, осуществляющие такую обработку по договору с Организацией, должны быть проинформированы о факте обработки ими персональных данных, обработка которых осуществляется Организацией без использования средств автоматизации, категориях обрабатываемых персональных данных, а также об особенностях и правилах осуществления такой обработки, установленных нормативными правовыми актами федеральных органов исполнительной власти, органов исполнительной власти субъектов Российской Федерации, а также локальными правовыми актами Организации.
4.2.2. При использовании типовых форм документов, характер информации в которых предполагает или допускает включение в них персональных данных (далее — типовая форма), должны соблюдаться следующие условия:
- типовая форма или связанные с ней документы (инструкция по ее заполнению, карточки, реестры и журналы) должны содержать сведения о цели обработки персональных данных, осуществляемой без использования средств автоматизации; имени (наименовании) и адресе Организации; фамилию, имя, отчество и адрес субъекта персональных данных; источник получения персональных данных; сроки обработки персональных данных; перечень действий с персональными данными, которые будут совершаться в процессе их обработки; общее описание используемых Организацией способов обработки персональных данных;
- типовая форма должна предусматривать поле, в котором субъект персональных данных может поставить отметку о своем согласии на обработку персональных данных, осуществляемую без использования средств автоматизации, — при необходимости получения письменного согласия на обработку персональных данных;
- типовая форма должна исключать объединение полей, предназначенных для внесения персональных данных, цели обработки которых заведомо не совместимы.
§ V. Основные этапы обработки персональных данных
5.1. Получение персональных данных.
5.1.1. Организация получает персональные данные непосредственно от субъекта персональных данных или от законных представителей субъектов, наделенных соответствующими полномочиями, либо от лиц, с кем у Организации заключен договор на предоставление заявок на осуществление деятельности.
5.1.2. Субъект персональных данных обязан предоставлять Организации достоверные сведения о себе. Организация имеет право проверять достоверность сведений, предоставленных субъектом, сверяя данные, предоставленные субъектом, с имеющимися у Организации документами. Предоставление субъектом персональных данных — сотрудником Организации подложных документов или заведомо ложных сведений при заключении трудового договора является основанием для расторжения трудового договора в соответствии с пунктом 11 части 1 статьи 81 Трудового кодекса Российской Федерации. При изменении персональных данных субъект персональных данных — сотрудник Организации письменно уведомляет Организацию о таких изменениях в разумный срок, не превышающий 14 дней с момента изменений. Данное обязательство не распространяется на изменение персональных данных, предоставление которых требует соответствующее согласие сотрудника.
5.1.3. Если обязанность предоставления персональных данных установлена федеральным законом, сотрудники Организации обязаны разъяснить субъекту персональных данных юридические последствия отказа предоставить свои персональные данные.
5.1.4. Если персональные данные получены не от субъекта персональных данных, Организация, за исключением случаев, предусмотренных частью 4 статьи 18 Федерального закона Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных», до начала обработки таких персональных данных обязана предоставить субъекту персональных данных следующую информацию:
1) наименование либо фамилию, имя, отчество и адрес оператора или его представителя;
2) цель обработки персональных данных и ее правовое основание;
3) предполагаемые пользователи персональных данных;
4) установленные федеральным законом права субъекта персональных данных;
5) источник получения персональных данных.
5.1.5. Организация освобождается от обязанности предоставить субъекту персональных данных сведения, предусмотренные п. 5.1.4, в случаях, если:
1) субъект персональных данных уведомлен об осуществлении обработки его персональных данных соответствующим оператором;
2) персональные данные получены Организацией на основании федерального закона или в связи с исполнением договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных;
3) персональные данные сделаны общедоступными субъектом персональных данных или получены из общедоступного источника.
5.2. Хранение персональных данных.
5.2.1. Персональные данные субъектов персональных данных хранятся на материальных носителях (бумажные, электронные носители), в том числе и на внешних (съемных) электронных носителях в информационной системе персональных данных.
5.2.2. В целях обеспечения сохранности и конфиденциальности персональных данных все операции по оформлению, формированию, ведению и хранению данной информации должны выполняться только сотрудниками Организации, осуществляющими данную работу в соответствии со своими служебными обязанностями, зафиксированными в их должностных регламентах.
5.2.3. Хранение ПДн должно происходить в порядке, исключающем их утрату или неправомерное использование.
5.2.4. При работе с документами, содержащими персональные данные, запрещается оставлять их на рабочем месте или оставлять шкафы (сейфы) с данными документами открытыми (незапертыми) в случае выхода из рабочего помещения.
5.2.5. В конце рабочего дня все документы, содержащие персональные данные, должны быть убраны в шкафы (сейфы).
5.2.6. Хранение документов, содержащих персональные данные сотрудников Организации, должно осуществляться следующим образом:
- личные дела сотрудников, картотеки, учетные журналы и книги учета хранятся в запирающихся шкафах;
- трудовые книжки хранятся в несгораемом сейфе;
- бланки документов, ключи от рабочих шкафов сотрудников отдела организационной правовой работы и кадров хранятся у ответственного лица, назначенного начальником отдела;
- хранение персональных данных субъектов осуществляется в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели их обработки, в соответствии со сроками хранения, определяемыми законодательством Российской Федерации и нормативными документами Организации;
- персональные данные субъектов персональных данных хранятся в отделах (подразделениях) Организации, которые отвечают за взаимодействие с субъектами;
- персональные данные на бумажных носителях должны находиться в помещениях Организации в сейфах, металлических или запираемых шкафах, обеспечивающих защиту от несанкционированного доступа;
- доступ к информационной системе персональных данных, содержащей персональные данные, должен обеспечиваться с использованием средств защиты от несанкционированного доступа и копирования;
- все электронные носители персональных данных должны быть учтены. Учет внешних съемных электронных носителей информации, содержащих персональные данные, осуществляется в подразделениях, осуществляющих обработку персональных данных.
5.2.7. Сотрудник, имеющий доступ к персональным данным сотрудников Организации в связи с исполнением трудовых обязанностей:
- обеспечивает хранение информации, содержащей персональные данные, исключающее доступ к ним третьих лиц;
- при уходе в отпуск, нахождении в служебной командировке и иных случаях длительного отсутствия сотрудника на своем рабочем месте он обязан передать документы и иные носители, содержащие персональные данные, лицу, на которое приказом или распоряжением Организации будет возложено исполнение его обязанностей.
Примечание 1. В случае если такое лицо не назначено, документы и иные носители, содержащие персональные данные, передаются другому работнику, имеющему доступ к персональным данным, по указанию руководителя структурного подразделения.
Примечание 2. Сотрудники, осуществляющие ведение личных дел сотрудников Организации, обязаны обеспечивать конфиденциальность сведений, содержащихся в личных делах сотрудников Организации.
Примечание 3. Сотрудники, осуществляющие ведение личных дел сотрудников Организации, обязаны ознакомить сотрудника Организации с документами своего личного дела не реже одного раза в год, а также по просьбе сотрудника и во всех иных случаях, предусмотренных законодательством Российской Федерации.
5.2.8. При увольнении сотрудника, имеющего доступ к персональным данным, документы и иные носители, содержащие персональные данные, сдаются сотрудником своему непосредственному руководителю.
5.2.9. Режим конфиденциальности персональных данных снимается в случаях их обезличивания и по истечении срока их хранения, если иное не определено законом.
5.2.10. После увольнения сотрудника папка «Личное дело сотрудника» перемещается в архив уволенных сотрудников и хранится в архиве 75 лет.
5.3. Порядок учета носителей персональных данных.
5.3.1. В Организации должны быть учтены все машинные и бумажные носители информации, содержащие персональные данные.
5.3.2. Для организации учета машинных носителей персональных данных каждому носителю присваивается учетный номер. Для этого все машинные носители должны быть промаркированы печатью или наклейкой с инвентарным номером. На носители (компакт-диски и др.), на которые наклеивание ярлыка недопустимо по техническим причинам, реквизиты ярлыка полностью наносятся на диск специальным несгораемым маркером.
5.3.3. Учет машинных носителей осуществляется по «Журналу учета машинных носителей персональных данных».
5.3.4. Ежегодно необходимо проводить инвентаризацию всех носителей информации, на которых хранятся персональные данные. Результаты инвентаризации должны документироваться.
5.4. Лицо, ответственное за организацию обработки персональных данных в Организации.
5.4.1. Приказом по Организации назначается лицо, ответственное за организацию обработки персональных данных в Организации (далее — Ответственное лицо).
5.4.2. Ответственное лицо обязано:
1) осуществлять внутренний контроль за соблюдением Организацией и его сотрудниками законодательства Российской Федерации о персональных данных, в том числе требований к защите персональных данных;
2) доводить до сведения сотрудников Организации положения законодательства Российской Федерации о персональных данных, локальных актов по вопросам обработки персональных данных, требований к защите персональных данных;
3) организовывать прием и обработку обращений и запросов субъектов персональных данных или их представителей и (или) осуществлять контроль за приемом и обработкой таких обращений и запросов.
5.5. Доступ сотрудников к персональным данным субъектов персональных данных, обрабатываемым в Организации.
5.5.1. Сотрудники Организации получают доступ к персональным данным субъектов исключительно в объеме, необходимом для выполнения своих должностных обязанностей.
5.6. Доступ субъектов персональных данных к персональным данным, обрабатываемым в Организации.
5.6.1. Субъект персональных данных имеет право на свободный доступ к своим персональным данным, включая право на получение копии любой записи (за исключением случаев, когда предоставление персональных данных нарушает конституционные права и свободы других лиц), содержащей его персональные данные. Субъект имеет право вносить предложения по внесению изменений в свои персональные данные в случае обнаружения в них неточностей.
5.6.2. Субъект персональных данных имеет получать:
- сведения о лицах, которые имеют доступ к персональным данным или которым может быть предоставлен такой доступ;
- перечень обрабатываемых персональных данных и источник их получения;
- сроки обработки персональных данных, в том числе сроки их хранения;
- сведения о том, какие юридические последствия для субъекта персональных данных может повлечь за собой обработка его персональных данных.
5.6.3. Передача информации третьей стороне возможна только при письменном согласии субъектов персональных данных.
5.7. Уничтожение персональных данных.
5.7.1. Персональные данные подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в их достижении.
5.7.2. Уничтожение персональных данных, не подлежащих архивному хранению, осуществляется только комиссией в составе представителя подразделения (или сотрудника), ответственного за защиту персональных данных, и представителя структурного подразделения, в чьем ведении находятся указанные персональные данные. Комиссия создается по приказу руководителя Организации.
5.7.3. По результатам уничтожения персональных данных должен оформляться акт об уничтожении персональных данных.
5.8. Организация резервирования и восстановления программного обеспечения, баз персональных данных информационной системы персональных данных.
5.8.1. Резервированию подлежат базы данных и файлы, содержащие персональные данные.
5.8.2. Резервирование выполняется штатным средством архивирования системы и данных «ntbackup» и производится на локальный дисковый массив. Процедура резервного копирования производится каждый день.
5.8.3. Ответственным за процедуру резервирования и восстановления назначается Ответственный за организацию обработки персональных данных.
5.8.4. Восстановление файлов производится путем разархивирования файлов базы данных в исходный каталог.
5.8.5. Происшествие, нарушающее работоспособность, может произойти:
- в результате непреднамеренных действий пользователей;
- в результате преднамеренных действий пользователей и третьих лиц;
- в результате нарушения правил эксплуатации технических средств АИС и СЗПДн;
- в результате возникновения внештатных ситуаций и обстоятельств непреодолимой силы.
5.8.6. В кратчайшие сроки, не превышающие одного рабочего дня, Ответственный за обеспечение безопасности персональных данных информационных систем персональных данных предпринимает меры по восстановлению работоспособности.
5.9. Антивирусная защита в информационных системах персональных данных.
5.9.1. Пользователи ИСПДн при работе со съемными носителями обязаны перед началом работы осуществить их проверку на предмет наличия компьютерных вирусов.
5.9.2. Ответственный за обеспечение безопасности персональных данных настраивает антивирусное средство на автоматическое обновление и ведет за ним контроль.
5.9.3. Ответственный за обеспечение безопасности персональных данных проводит периодическое тестирование всех элементов ИСПДн и установленного программного обеспечения на предмет наличия компьютерных вирусов.
5.9.4. Использование для обработки и хранения персональных данных неучтенных носителей запрещается.
5.9.5. При обнаружении компьютерного вируса пользователи ИСПДн обязаны немедленно поставить в известность Ответственного за обеспечение безопасности персональных данных и прекратить какие-либо действия в соответствующей ИСПДн.
5.9.6. Ответственный за обеспечение безопасности персональных данных при обнаружении компьютерного вируса принимает меры для «лечения» зараженного файла и удаления вируса и после этого вновь проводит антивирусный контроль.
5.9.7. В случае обнаружения на носителе вируса, не поддающегося лечению, Ответственный за обеспечение безопасности персональных данных обязан:
- запретить использование носителя;
- поставить в известность Ответственного за организацию обработки персональных данных;
- запретить работу в ИСПДн;
- в короткие сроки обновить пакет антивирусных программ;
- провести антивирусное сканирование ИСПДн.
5.9.8. Ответственность за поддержание установленного порядка проведения антивирусного контроля возлагается на Ответственного за обеспечение безопасности персональных данных.
§ VI. Обезличивание персональных данных при получении требования о предоставлении персональных данных, полученных в результате обезличивания персональных данных
6.1. При получении требования о предоставлении персональных данных, полученных в результате обезличивания персональных данных, работодатель обезличивает обрабатываемые им персональные данные в соответствии с требованиями к обезличиванию персональных данных, методами обезличивания персональных данных и порядком обезличивания персональных данных, утвержденными постановлением Правительства Российской Федерации от 1 августа 2025 г. № 1154.
6.2. При обезличивании персональных данных работодатель обеспечивает:
- соблюдение Правил обезличивания персональных данных и методов обезличивания персональных данных, утвержденных постановлением Правительства Российской Федерации от 1 августа 2025 г. № 1154;
- раздельное хранение персональных данных и обезличенных данных;
- принятие мер по обеспечению безопасности обезличенных данных в соответствии с Законом о персональных данных;
- исключение из обезличенных данных информации, доступ к которой ограничен федеральными законами;
- использование алгоритмов и программ для электронных вычислительных машин для обезличивания персональных данных, обеспечивающих возможность предоставления обезличенных данных из информационной системы работодателя в государственную информационную систему Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации, указанную в статье 13.1 Закона о персональных данных, без потери таких данных и (или) их изменения;
- возможность внесения изменений и дополнений в обезличенные данные, поддержку актуальности обезличенных данных и возможность повторного применения методов обезличивания персональных данных, утвержденных постановлением Правительства Российской Федерации от 1 августа 2025 г. № 1154, без возможности преобразования обезличенных данных к исходному виду, позволяющему определить их принадлежность конкретному работнику, а также целостность массива обезличенных данных и их соответствие требованию о предоставлении обезличенных данных.
6.3. Выполнение работодателем требований к обезличиванию должно исключить наличие в персональных данных, полученных в результате обезличивания, информации, доступ к которой ограничен федеральными законами.
6.4. Работодатель в соответствии с требованием о предоставлении персональных данных, полученных в результате обезличивания персональных данных, предоставляет персональные данные, полученные в результате обезличивания персональных данных, в государственную информационную систему уполномоченного органа в сфере регулирования информационных технологий в порядке, установленном Правительством Российской Федерации по согласованию с федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности.
§ VII. Порядок уничтожения, блокирования персональных данных
7.1. В случае выявления неправомерной обработки персональных данных при обращении работника работодатель осуществляет блокирование неправомерно обрабатываемых персональных данных, относящихся к этому работнику, с момента такого обращения на период проверки.
7.2. В случае выявления неточных персональных данных при обращении работника работодатель осуществляет блокирование персональных данных, относящихся к этому работнику, с момента такого обращения на период проверки, если блокирование персональных данных не нарушает права и законные интересы работника или третьих лиц.
7.3. В случае подтверждения факта неточности персональных данных работодатель на основании сведений, представленных работником, или иных необходимых документов уточняет персональные данные в течение семи рабочих дней со дня представления таких сведений и снимает блокирование персональных данных.
7.4. В случае выявления неправомерной обработки персональных данных, осуществляемой работодателем, работодатель в срок, не превышающий трех рабочих дней с даты этого выявления, прекращает неправомерную обработку персональных данных.
7.5. В случае если обеспечить правомерность обработки персональных данных невозможно, работодатель в срок, не превышающий десяти рабочих дней с даты выявления неправомерной обработки персональных данных, уничтожает такие персональные данные.
7.6. Об устранении допущенных нарушений или об уничтожении персональных данных работодатель уведомляет работника.
7.7. В случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав работника, работодатель с момента выявления такого инцидента работодателем, уполномоченным органом по защите прав субъектов персональных данных или иным заинтересованным лицом уведомляет уполномоченный орган по защите прав субъектов персональных данных:
- в течение двадцати четырех часов о произошедшем инциденте, о предполагаемых причинах, повлекших нарушение прав работника, и предполагаемом вреде, нанесенном правам работника, о принятых мерах по устранению последствий соответствующего инцидента, а также предоставляет сведения о лице, уполномоченном работодателем на взаимодействие с уполномоченным органом по защите прав субъектов персональных данных, по вопросам, связанным с выявленным инцидентом;
- в течение семидесяти двух часов о результатах внутреннего расследования выявленного инцидента, а также предоставляет сведения о лицах, действия которых стали причиной выявленного инцидента (при наличии).
7.8. В случае достижения цели обработки персональных данных работодатель прекращает обработку персональных данных и уничтожает персональные данные в срок, не превышающий тридцати дней с даты достижения цели обработки персональных данных, если иное не предусмотрено трудовым договором.
7.9. В случае отзыва работником согласия на обработку его персональных данных работодатель прекращает их обработку и в случае, если сохранение персональных данных более не требуется для целей обработки персональных данных, уничтожает персональные данные в срок, не превышающий тридцати дней с даты поступления указанного отзыва, если иное не предусмотрено трудовым договором.
7.10. В случае обращения работника к работодателю с требованием о прекращении обработки персональных данных работодатель в срок, не превышающий десяти рабочих дней с даты получения им соответствующего требования, прекращает их обработку, за исключением случаев, предусмотренных Законом о персональных данных. Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления работодателем в адрес работника мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
7.11. В случае отсутствия возможности уничтожения персональных данных в течение срока, указанного в пунктах 7.4–7.10 настоящего Положения, работодатель осуществляет блокирование таких персональных данных и обеспечивает уничтожение персональных данных в срок не более чем шесть месяцев, если иной срок не установлен федеральными законами.
7.12. Работодатель уведомляет Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций о факте неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав работников, в порядке, утвержденном приказом Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 14 ноября 2022 г. № 187.
7.13. Работодатель передает в федеральный орган исполнительной власти, уполномоченный в области обеспечения безопасности, информацию о компьютерных инцидентах, повлекших неправомерную или случайную передачу (предоставление, распространение, доступ) персональных данных, в порядке, установленном совместно федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, и уполномоченным органом по защите прав субъектов персональных данных.
7.14. После истечения срока нормативного хранения документов, содержащих персональные данные работника, или при наступлении иных законных оснований документы подлежат уничтожению.
7.15. Работодатель для этих целей создает экспертную комиссию и проводит экспертизу ценности документов.
7.16. По результатам экспертизы документы, содержащие персональные данные работника и подлежащие уничтожению:
- на бумажном носителе — измельчаются;
- в электронном виде — стираются с информационных носителей либо физически уничтожаются сами носители, на которых хранится информация.
7.17. В случае если обработка персональных данных осуществлялась работодателем без использования средств автоматизации, документом, подтверждающим уничтожение персональных данных работников, является акт об уничтожении персональных данных.
7.18. В случае если обработка персональных данных осуществлялась работодателем с использованием средств автоматизации, документами, подтверждающими уничтожение персональных данных работников, являются акт об уничтожении персональных данных и выгрузка из журнала регистрации событий в информационной системе персональных данных.
§ VIII. Ответственность
8.1. С правилами работы и хранения конфиденциальной информации о персональных данных в обязательном порядке должны быть ознакомлены все работники Организации, подписав лист ознакомления с настоящим Положением.
8.2. Сотрудник, которому в силу трудовых отношений с Организацией стала известна информация, составляющая персональные данные, в случае нарушения режима защиты этих персональных данных несет материальную, дисциплинарную, административную, гражданско-правовую или уголовную ответственность в порядке, установленном федеральными законами Российской Федерации.
8.3. Разглашение персональных данных субъектов персональных данных (передача их посторонним лицам, в том числе сотрудникам Организации, не имеющим к ним доступа), их публичное раскрытие, утрата документов и иных носителей, содержащих персональные данные субъекта, а также иные нарушения обязанностей по их защите и обработке, установленных настоящим Положением, локальными нормативными актами (приказами, распоряжениями) Организации, может повлечь наложение на сотрудника, имеющего доступ к персональным данным, дисциплинарного взыскания, если иное не предусмотрено законодательством РФ.
8.4. Сотрудник Организации, имеющий доступ к персональным данным субъектов и совершивший указанный дисциплинарный проступок, несет полную материальную ответственность в случае причинения его действиями ущерба Организации (п. 7 ст. 243 Трудового кодекса РФ).
8.5. Сотрудники Организации, имеющие доступ к персональным данным субъектов, виновные в незаконном разглашении или использовании персональных данных субъектов без согласия субъектов из корыстной или иной личной заинтересованности и причинившие крупный ущерб, несут ответственность в соответствии с законодательством РФ.
8.6. Руководство Организации за нарушение норм, регулирующих получение, обработку и защиту персональных данных сотрудника, несет административную ответственность согласно ст. 5.27 и 5.39 Кодекса об административных правонарушениях Российской Федерации, а также возмещает работнику ущерб, причиненный неправомерным использованием информации, содержащей персональные данные сотрудника.
§ IX. Дополнительные положения
9.1. Каждый сотрудник должен быть ознакомлен с настоящим Положением под роспись при приеме на работу, а для сотрудников, принятых ранее даты его утверждения, — не позднее 1 (одного) месяца с даты утверждения настоящего Положения.
9.2. Настоящее Положение хранится в офисе Организации, контролируемые копии хранятся в информационных системах Организации.
Приложение № 1
к Положению об обработке персональных данных ООО «МИ-МИ»
Перечень форм, содержащих персональные данные
| Наименование формы | Период | Основание |
|---|---|---|
| Т-1 «Приказ (распоряжение) о приеме работника на работу» | 50 лет | Приказ Росархива от 20.12.2019 № 236 |
| Т-5 «Приказ (распоряжение) о переводе работника на другую работу» | 50 лет | Приказ Росархива от 20.12.2019 № 236 |
| Т-6 «Приказ (распоряжение) о предоставлении отпуска работнику» | 5 лет | Приказ Росархива от 20.12.2019 № 236 |
| Т-8 «Приказ (распоряжение) о прекращении (расторжении) трудового договора с работником (увольнении)» | 50 лет | Приказ Росархива от 20.12.2019 № 236 |
| Т-9 «Приказ (распоряжение) о направлении работника в командировку» | 5 лет | Приказ Росархива от 20.12.2019 № 236 |
| Т-54 «Лицевой счет» | 50 лет | Приказ Росархива от 20.12.2019 № 236 |
| Т-60 «Записка-расчет о предоставлении отпуска работнику» | 5 лет | Приказ Росархива от 20.12.2019 № 236 |
| Т-61 «Записка-расчет при прекращении (расторжении) трудового договора с работником (увольнении)» | 5 лет | Постановление Госкомстата РФ от 5 января 2004 г. № 1 |
| Трудовой договор с работником | 50 лет | Трудовой кодекс РФ |
Приложение № 2
к Положению об обработке персональных данных ООО «МИ-МИ»
Форма запроса субъекта персональных данных о наличии и ознакомлении с персональными данными
В соответствии со ст. 14 Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных» я имею право получить от вас информацию, касающуюся обработки моих персональных данных.
Прошу вас предоставить мне следующие сведения:
1. Подтверждение факта обработки моих персональных данных.
2. Правовые основания и цели обработки персональных данных.
3. Применяемые способы обработки персональных данных.
4. Какие лица имеют доступ или могут получить доступ к персональным данным.
5. Перечень обрабатываемых персональных данных и источник их получения.
6. Срок хранения персональных данных.
7. Осуществлялась ли трансграничная передача персональных данных, а если нет, то предполагается ли такая передача.
Ответ на настоящий запрос прошу направить в письменной форме по адресу в установленные законом сроки.
Приложение № 3
к Положению об обработке персональных данных ООО «МИ-МИ»
Форма запроса субъекта персональных данных на уточнение персональных данных
В соответствии с ч. 1 ст. 14 Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных» прошу уточнить обрабатываемые вами мои персональные данные в соответствии со сведениями об уточненных персональных данных и в связи с причиной уточнения. Ответ на настоящий запрос прошу направить в письменной форме по адресу в установленные законом сроки.
Приложение № 4
к Положению об обработке персональных данных ООО «МИ-МИ»
Форма запроса субъекта персональных данных на уничтожение персональных данных
В соответствии с ч. 1 ст. 14 Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных» прошу уничтожить указанные персональные данные в связи с причиной уничтожения. Ответ на настоящий запрос прошу направить в письменной форме по адресу в установленные законом сроки.
Приложение № 5
к Положению об обработке персональных данных ООО «МИ-МИ»
Форма запроса субъекта персональных данных на блокирование персональных данных
В соответствии с ч. 1 ст. 14 Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных» прошу заблокировать указанные персональные данные на указанный срок в связи с причиной блокирования. Ответ на настоящий запрос прошу направить в письменной форме по адресу в установленные законом сроки.
Приложение № 6
к Положению об обработке персональных данных ООО «МИ-МИ»
Форма запроса субъекта персональных данных с отзывом согласия на обработку персональных данных
В соответствии с ч. 5 ст. 21 Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных» прошу вас прекратить обработку указанных персональных данных. Ответ на настоящий запрос прошу направить в письменной форме по адресу в установленные законом сроки.
Приложение № 7
к Положению об обработке персональных данных ООО «МИ-МИ»
Форма уведомления субъекта об устранении неправомерных действий с его персональными данными
Сообщаю вам о том, что допущенные нарушения при обработке персональных данных устранены.
Приложение № 8
к Положению об обработке персональных данных ООО «МИ-МИ»
Форма уведомления субъекта об отказе внесения изменений в персональные данные субъекта
Сообщаю Вам о том, что мы не можем внести изменения в Ваши персональные данные, так как Вами не были предоставлены необходимые документы, подтверждающие запрашиваемые изменения.