ОБЩИЕ ПОЛОЖЕНИЯ
1. Правовая основа
Правила обработки персональных данных в администрации муниципального образования «Выборгский район» Ленинградской области (далее – Положение) разработаны на основании требований:
- Трудового кодекса Российской Федерации;
- Федерального закона от 27.07.2006 №152-ФЗ «О персональных данных» (далее – Федеральный закон №152-ФЗ);
- постановления Правительства Российской Федерации от 15.09.2008 №687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
- постановления Правительства Российской Федерации от 01.11.2012 №1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
- постановления Правительства Российской Федерации от 21.03.2012 №211 «Перечень мер направленных на обеспечение выполнения обязанностей предусмотренных Федеральным законом «О персональных данных» и принятыми в соответствие с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами»;
- постановления Правительства Ленинградской области от 11.09.2015 года №358 «Об утверждении типовых организационно-распорядительных документов операторов персональных данных».
Настоящее Правила устанавливают единый порядок обработки персональных данных в администрации муниципального образования «Выборгский район» Ленинградской области (далее - Администрация).
1.2. Цель Правил
Целью настоящих Правил является обеспечение безопасности персональных данных граждан от несанкционированного доступа, неправомерного их использования или утраты.
Настоящее Положение устанавливает и определяет:
- процедуры, направленные на выявление и предотвращение нарушений законодательства Российской Федерации в сфере персональных данных;
- цели обработки персональных данных;
- перечень обрабатываемых персональных данных;
- категории субъектов, персональные данные которых обрабатываются;
- сроки обработки и хранения обрабатываемых персональных данных;
- порядок уничтожения обработанных персональных данных при достижении целей обработки или при наступлении иных законных оснований;
- правила рассмотрения запросов субъектов персональных данных или их представителей;
- правила осуществления внутреннего контроля соответствия обработки персональных данных требованиям к обеспечению безопасности персональных данных, установленных Федеральным законом №152-ФЗ, принятыми в соответствии с ним нормативными правовыми актами и локальными актами Администрации:
- правила работы с обезличенными данными;
- перечень информационных систем персональных данных;
- перечень должностей муниципальных служащих администрации муниципального образования «Выборгский район» Ленинградской области, ответственных за проведение мероприятий по обезличиванию обрабатываемых персональных данных;
- перечень должностей, замещение которых предусматривает осуществление обработки персональных данных либо осуществление доступа к персональным данным;
- ответственного за организацию обработки персональных данных;
- обязательство лица, непосредственно осуществляющего обработку персональных данных, в случае расторжения с ним трудового договора (контракта) прекратить обработку персональных данных, ставших известными ему в связи с исполнением должностных обязанностей;
- типовую форму согласия на обработку персональных данных субъектов персональных данных;
- порядок доступа в помещения, в которых ведется обработка персональных данных.
1.3. Основные условия обработки персональных данных
Обработка персональных данных осуществляется после принятия необходимых мер по обеспечению безопасности персональных данных, а именно:
- после получения согласия субъекта персональных данных, в соответствии с частью 2 статьи 6 Федерального закона №152-ФЗ;
- после направления уведомления об обработке персональных данных в Управление Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций, за исключением случаев, предусмотренных частью 2 статьи 22 Федерального закона от 27.07.2006 №152-ФЗ.
Лица, допущенные к обработке персональных данных, под роспись знакомятся с настоящими Правилами и подписывают обязательство муниципального служащего администрации муниципального образования «Выборгский район» Ленинградской области, непосредственно осуществляющего обработку персональных данных, прекратить обработку персональных данных, ставших известными ему в связи с исполнением должностных обязанностей, в случае расторжения с ним трудового договора.
2. Процедуры, направленные на выявление и предотвращение нарушений в сфере обработки персональных данных
2.1. Меры, направленные на выявление и предотвращение нарушений
законодательства Российской Федерации
К мерам, направленным на выявление и предотвращение нарушений законодательства Российской Федерации в сфере обработки персональных данных относятся:
- назначение ответственного за организацию обработки персональных данных;
- применение правовых, организационных и технических мер по обеспечению безопасности персональных данных в соответствии с частями 1 и 2 статьи 19 Федерального закона №152-ФЗ;
- осуществление внутреннего контроля соответствия обработки персональных данных Федеральному закону №152-ФЗ и принятыми в соответствии с ним нормативными правовыми актами, требованиями к обеспечению безопасности персональных данных, политике и локальным актам Администрации в отношении обработки персональных данных;
- оценка вреда, который может быть причинен субъектам персональным данных в случае нарушения законодательства Российской Федерации и настоящих Правил;
- ознакомление работников, непосредственно осуществляющих обработку персональных данных с положениями законодательства Российской Федерации о персональных данных и настоящими Правилами;
- запрет на обработку персональных данных лицами, не допущенными к их обработке.
2.2. Порядок обработки персональных данных в информационных системах
персональных данных с использованием средств автоматизации
Обработка персональных данных в информационных системах персональных данных с использованием средств автоматизации осуществляется в соответствии с требованиями постановления Правительства Российской Федерации от 01.10.2012 №1119 «Об утверждении требований к защите персональных данных при обработке в информационных системах персональных данных», нормативных и руководящих документов уполномоченных федеральных органов исполнительной власти.
При эксплуатации автоматизированных систем необходимо соблюдать требования:
- к работе допускаются только лица, назначенные распоряжением главы Администрации;
- на ПЭВМ, на которых обрабатываются и хранятся сведения о персональных данных, должны быть установлены пароли (идентификаторы);
- на период обработки защищаемой информации в помещении должны находиться только лица, допущенные в установленном порядке к обрабатываемой информации; допуск других лиц в указанный период может осуществляться с разрешения главы Администрации.
2.3. Порядок обработки персональных данных без использования средств автоматизации
Обработка персональных данных без использования средств автоматизации (далее – неавтоматизированная обработка) может осуществляться в виде документов на бумажных носителях.
При неавтоматизированной обработке различных категорий персональных данных должен использоваться отдельный материальный носитель для каждой категории персональных данных.
При неавтоматизированной обработке персональных данных на бумажных носителях:
- не допускается фиксация на одном бумажном носителе персональных данных, цели обработки которых заведомо несовместимы;
- персональные данные должны обособляться от иной информации, в частности путем фиксации их на отдельных бумажных носителях, в специальных разделах или на полях форм (бланков);
- документы, содержащие персональные данные, формируются в дела в зависимости от цели обработки персональных данных;
- дела с документами, содержащими персональные данные, должны иметь внутренние описи документов с указанием цели обработки и категории персональных данных.
При использовании типовых форм документов, характер информации в которых предполагает или допускает включение в них персональных данных (далее – типовые формы), должны соблюдаться следующие условия:
- типовая форма или связанные с ней документы (инструкция по ее заполнению, карточки, реестры и журналы) должны содержать сведения о цели неавтоматизированной обработки персональных данных, имя (наименование) и Администрации, фамилию, имя, отчество и адрес субъекта персональных данных, источник получения персональных данных, сроки обработки персональных данных, перечень действий с персональными данными, которые будут совершаться в процессе их обработки, общее описание используемых Администрацией способов обработки персональных данных;
- типовая форма должна предусматривать поле, в котором субъект персональных данных может поставить отметку о своем согласии на неавтоматизированную обработку персональных данных, - при необходимости получение письменного согласия на обработку персональных данных;
- типовая форма должна быть составлена таким образом, чтобы каждый из субъектов персональных данных, содержащихся в документе, имел возможность ознакомиться со своими персональными данными, содержащимися в документе, не нарушая прав и законных интересов иных субъектов персональных данных;
- типовая форма должна исключать объединение полей, предназначенных для внесения персональных данных, цели обработки которых заведомо несовместимы.
Документы и внешние электронные носители информации, содержащие персональные данные, должны храниться в служебных помещениях в надежно запираемых и опечатываемых шкафах (сейфах). При этом должны быть созданы надлежащие условия, обеспечивающие их сохранность.
Уничтожение или обезличивание части персональных данных, если это допускается материальным носителем, может производиться способом, исключающим дальнейшую обработку этих персональных данных, с сохранением возможности обработки иных данных, зафиксированных на материальном носителе (удаление, вымарывание).
При несовместимости целей обработки персональных данных, зафиксированных на одном материальном носителе, если материальный носитель не позволяет осуществлять обработку персональных данных отдельно от других зафиксированных на том же носителе персональных данных, должны быть приняты меры по обеспечению раздельной обработки персональных данных, в частности:
- при необходимости использования или распространения определенных персональных данных отдельно от находящихся на том же материальном носителе других персональных данных осуществляется копирование персональных данных, подлежащих распространению или использованию, способом, исключающим одновременное копирование персональных данных, не подлежащих распространению и использованию, и используется (распространяется) копия персональных данных;
- при необходимости уничтожения или блокирования части персональных данных уничтожается или блокируется материальный носитель с предварительным копированием сведений, не подлежащих уничтожению или блокированию, способом, исключающим одновременное копирование персональных данных, подлежащих уничтожению или блокированию.
Уточнение персональных данных при осуществлении их обработки без использования средств автоматизации производится путем обновления или изменения данных на материальном носителе, а если это не допускается техническими особенностями материального носителя, – путем фиксации на том же материальном носителе сведений о вносимых в них изменениях либо путем изготовления нового материального носителя с уточненными персональными данными.
Обработка персональных данных, осуществляемая без использования средств автоматизации, должна осуществляться таким образом, чтобы в отношении каждой категории персональных данных можно было определить места хранения персональных данных (материальных носителей) и установить перечень лиц, осуществляющих обработку персональных данных либо имеющих к ним доступ.
Необходимо обеспечивать раздельное хранение персональных данных (материальных носителей), обработка которых осуществляется в различных целях.
3. Цели обработки персональных данных
Целями обработки персональных данных являются:
- организация деятельности Администрации для обеспечения соблюдения законов и иных нормативно-правовых актов, реализации права на труд;
- осуществления возложенных на Администрацию функций, полномочий и обязанностей в связи с оказанием государственных или муниципальных услуг и осуществлением государственных или муниципальных функций.
4. Сроки обработки и хранения обрабатываемых персональных данных
4.1. Сроки обработки и хранения обрабатываемых персональных данных
Сроки обработки и хранения персональных данных определяются:
- Приказом Минкультуры Российской Федерации от 25.08.2010 №558 «Об утверждении «Перечня типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков хранения»;
- сроком исковой давности;
- иными требованиями законодательства Российской Федерации и муниципальными нормативно-правовыми актами Администрации.
4.2. Особенности хранения персональных данных
Хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных.
5. Порядок уничтожения обработанных персональных данных
5.1.Уничтожение обработанных персональных данных при достижении целей обработки или при наступлении иных законных оснований
Под уничтожением обработанных персональных данных понимаются действия, в результате которых невозможно восстановить содержание персональных данных в информационной системе персональных данных или в результате которых уничтожаются материальные носители персональных данных.
Обрабатываемые персональные данные подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено действующим законодательством.
5.2. Порядок уничтожения обработанных персональных данных
Уничтожение обработанных персональных данных производится комиссией с составлением соответствующего акта.
5.3. Правила рассмотрения запросов субъектов персональных данных
Правила рассмотрения запросов субъектов персональных данных оформляются отдельным документом и утверждаются главой Администрации.
6. Ответственный за организацию обработки персональных данных
6.1. Ответственный за организацию обработки персональных данных
Ответственный за организацию обработки персональных данных в Администрации назначается распоряжением Администрации из числа сотрудников Администрации.
6.2. Должностная инструкция ответственного за обработку персональных данных
Должностная инструкция ответственного за обработку персональных данных утверждается распоряжением Администрации. Ответственный за организацию обработки персональных под роспись знакомиться с должностной инструкцией ответственного за организацию обработки персональных данных.
7. Перечень должностей, осуществляющих обработку персональных данных
7.1. Перечень должностей
Перечень муниципальных должностей, при замещении которых служащие допускаются к обработке персональных данных и имеют доступ к персональным данным, утверждается распоряжением Администрации.
7.2. Обязательство муниципального служащего Администрации, непосредственно осуществляющего обработку персональных данных, прекратить обработку персональных данных, ставших известными ему в связи с исполнением должностных обязанностей, в случае расторжения с ним трудового договора
Лица, допущенные к обработке персональных данных, в обязательном порядке под роспись знакомятся с настоящими Правилами и подписывают обязательство о прекращении обработки персональных данных, ставших известными ему в связи с исполнением должностных обязанностей, в случае расторжения с ним трудового договора.
8. Правила работы с обезличенными данными
Правила работы с обезличенными персональными данными оформляются отдельным документом и утверждаются распоряжением Администрации.
9. Перечень должностей, ответственных за проведение мероприятий по обезличиванию персональных данных
Перечень должностей, ответственных за проведение мероприятий по обезличиванию обрабатываемых персональных данных оформляется отдельным документом и утверждается распоряжением Администрации.
10. Порядок доступа в помещения, в которых ведется обработка персональных данных
Порядок доступа в помещения, в которых ведётся обработка персональных данных, оформляется в виде отдельного документа и утверждается распоряжением Администрации.
11. Правила осуществления внутреннего контроля
Правила осуществления внутреннего контроля соответствия обработки персональных данных требованиям к обеспечению безопасности персональных данных оформляются отдельным документом и утверждаются распоряжением Администрации.