ПОЛИТИКА
в отношении обработки персональных данных
Индивидуального предпринимателя Воробьевой Лины Владимировны
Сведения об Операторе.
| Полное наименование: | Сокращенное наименование: | |
Индивидуальный Предприниматель Воробьева Лина Владимировна | ИП Воробьева Л.В. | |
| ИНН: 701732894702
ОГРНИП: 309701710300148 | адрес сайта в сети «Интернет»:
https://linaddm.ru/ | |
| место нахождения:
634061 г. Томск, пр. Фрунзе 90/1 | адрес эл. почты
veselo2008@mail.ru | |
1. Термины и определения
В настоящем документе используются следующие понятия, сокращения и аббревиатуры:
| Оператор | Индивидуальный Предприниматель Воробьева Лина Владимировна
ИНН: 701732894702, ОГРНИП: 309701710300148 (также в тексте - мы, наш, наша, наше, наши, нас, нами и производные от них) | |
| Политика | настоящий документ, устанавливающий правила и принципы обработки персональных данных клиентов, контрагентов и иных физических лиц (субъектов персональных данных) и Оператора | |
| Веб- сайт | веб-версия Сервиса, представляющая собой совокупность информации и программ для ЭВМ, содержащихся в информационной системе, обеспечивающей доступ к Сервису в сети Интернет по сетевому адресу - URL: https://linaddm.ru/ . | |
| Пользователь | физическое лицо, использующее Сайт, в форме просмотра, поиска информации, размещённой на Сайте, совершения иных действий по использованию функционала Сервиса. | |
| 152 – ФЗ
или ФЗ № 152 | Федеральный закон от 27 июля 2006 г. № 152-ФЗ «О персональных данных» | |
| БД | База данных - представленная в объективной форме совокупность самостоятельных материалов (статей, расчетов, нормативных актов, судебных решений и иных подобных материалов), систематизированных таким образом, чтобы эти материалы могли быть найдены и обработаны с помощью электронной вычислительной машины | |
| ПДн или ПД | Персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту ПДн) | |
| Обработка ПДн | Любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации и (или) без использования таких средств с ПДн | |
| Сбор | Действия, направленные на принятие ПД непосредственно от субъекта ПД или его представителя | |
| Запись | Ввод ПД в электронную вычислительную машину (компьютер) или фиксация ПД на материальном носителе | |
| Систематизация | Расположение ПД в определенной последовательности | |
| Хранение | Процесс передачи ПД во времени, связанный с обеспечением неизменности состояний материального носителя ПД | |
| Уточнение | Обновление или изменение ПД | |
| Обновление ПДн | Действия, направленные на приведение записанных ПДн в соответствие с состоянием отображаемых объектов предметной области | |
| Изменение ПДн | Действия, направленные на модификацию значений ПДн | |
| Передача ПДн | Действия, направленные на распространение, предоставление и (или) доступ в отношении ПД | |
| Предоставление ПДн | Раскрытие ПД определенному лицу или определенному кругу лиц | |
| Распространение ПДн | Раскрытие ПД неопределенному (неограниченному) кругу лиц | |
| Доступ к ПДн | Раскрытие ПД определенному лицу или определенному кругу лиц без предоставления таким лицам возможности дальнейшей обработки раскрытых ПД | |
| Удаление ПДн | Действия по исключению ПД из ИСПДн, АРМ и (или) с материального носителя | |
| Уничтожение ПДн | Действия, в результате которых становится невозможным восстановить содержание ПД в ИСПДн, на АРМ и (или) на материальном носителе (в т.ч. путем уничтожения самого материального носителя) | |
| Безопасность ПДн | Защищенность ПД от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения ПД, а также от иных неправомерных действий в отношении ПД | |
| Инцидент (с ПДн) | Любая неправомерная или случайная передача (предоставление, распространение, доступ) ПД, в т.ч. повлекшая нарушение прав субъектов ПД и (или) произошедшая в результате компьютерной атаки | |
| РКН | Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций Российской Федерации (уполномоченный орган по защите прав субъектов персональных данных) или сокращенно - Роскомнадзор | |
| Автоматизированная обработка ПДн | Обработка ПД с использованием средств автоматизации – обработка ПД по заданному алгоритму с помощью средств вычислительной техники, включая ИСПДн, информационно-телекоммуникационные сети, АРМ и (или) машиночитаемые носители | |
| Материальный носитель ПДн | Материальный объект, используемый для закрепления и хранения на нем речевой, звуковой или изобразительной информации (ПДн), в т.ч. в преобразованном виде | |
| Помещение | Часть объема здания или сооружения, имеющая определенное назначение и ограниченная строительными конструкциями, в которой: осуществляется обработка ПДн и(или) размещены используемые СКЗИ, хранятся СКЗИ и(или) носители ключевой, аутентифицирующей и парольной информации СКЗИ | |
| ЦОД | совокупность зданий, частей зданий или помещений, объединенных единым назначением, включающих комплекс систем инженерно-технического обеспечения, спроектированных и используемых для размещения оборудования, обеспечивающего обработку и (или) хранение данных | |
| ИСПДн | Совокупность содержащихся в базах данных ПДн и обеспечивающих их обработку информационных технологий и технических средств | |
| АРМ | Комплекс средств вычислительной техники и программного обеспечения, располагающийся, непосредственно на рабочем месте работника и предназначенный для автоматизации его работы в рамках специальности |
2. Общие положения
2.1. Основы обработки ПДн.
2.1.1. Действующее законодательство возлагает на Оператора обязанность обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных, к сведениям о реализуемых требованиях к защите персональных данных, а равно обязанность по обеспечению соответствия объема и содержания обрабатываемых ПДн заявленным целям сбора, уточнению, хранению и уничтожению ПДн, соблюдению условий обработки ПДн, упорядочиванию процессов движения ПДн как внутри организационной структуры Оператора, так и с субъектами ПДн, третьими лицами, регуляторами (уполномоченными органами).
2.1.2. Для достижения цели издания документа, определяющего для каждой цели обработки персональных данных категории и перечень обрабатываемых персональных данных, категории субъектов, персональные данные которых обрабатываются, способы, сроки их обработки и хранения, порядок уничтожения персональных данных при достижении целей их обработки или при наступлении иных законных оснований Оператором разрабатывается и утверждается Реестр записей о процессах обработки персональных данных (далее также – Реестр процессов), направляет в Роскомнадзор уведомление о намерении обработки ПДн, соответствующее содержанию такого Реестра.
2.2. Основы организации обработки и обеспечения безопасности ПДн.
2.2.1. Для достижения выполнения обязанностей, предусмотренных ст.ст. 5 - 7, ст. 9, ст.ст. 18 – 19 152-ФЗ Оператором:
- обеспечивается руководство и учет в области обработки ПД, в том числе предпринимаются меры по документированию проводимых мероприятий;
- предпринимаются меры по обеспечению соблюдения принципов обработки персональных данных (пропорциональности обработки, минимизации обрабатываемых данных, обеспечения законности обработки);
- предпринимаются меры по организации передачи ПД третьим лицам;
2.3. Общий порядок обработки ПДн.
2.3.1. Обработка ПДн может осуществляться Оператором в случаях, предусмотренных действующим законодательством.
2.3.2. Оператор приобретает законное основание обработки, а субъект ПДн дает согласие на обработку его персональных данных или легитимирует её одним из следующих способов:
- при подписании субъектом согласия на обработку ПДн на бумажных носителях, предоставляемых Оператором;
- при подписании гражданско-правового договора с Оператором;
- при использовании Сайта Операторам;
- при обращении к Оператору по телефону или иным образом в социальных сетях, принадлежащих ИП Воробьевой Л.В.
2.4. Цели обработки, категории и перечень обрабатываем ПДн, категории субъектов ПДн, способы и сроки обработки.
2.4.1. Реестр процессов является ключевым документом Оператора, содержащим исчерпывающий перечень всех ПДн, обрабатываемых Оператором (с указанием целей обработки, категорий ПДн и субъектов ПДн, чьи данные обрабатываются, способов и сроков обработки, порядка уничтожения персональных данных).
2.5. Сведения об основных видах действий (операций) Оператора с ПДн субъектов.
2.5.1. Обработка ПДн Оператором включает в себя сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), блокирование, удаление, уничтожение ПДн.
2.5.2. Оператором не осуществляется обезличивание персональных данных.
2.5.3. В рамках некоторых целей Оператор вправе осуществлять обработку персональных данных, разрешенных субъектом для распространения.
2.5.4. Оператор вправе обрабатывать специальные категории ПДн в случаях, предусмотренных действующим законодательством, в том числе для следующих целей (если применимо):
- защита жизни и здоровья физических лиц.
Примечание: в случае трудоустройства сотрудников в штат ИП Воробьевой Л.В. (при условии соблюдения требований, предусмотренных 152-ФЗ, в том числе в ч. 7 ст. 22) Оператор будет вправе обрабатывать специальные категории ПД для достижения следующих целей:
- ведения кадрового, бухгалтерского, налогового и воинского учета в отношении работников;
- принятия управленческих и кадровых решений;
- выплаты заработной платы, премий и возмещений по понесенным расходам;
- компенсаций, обязательного социального страхования, налоговых вычетов и материальной помощи;
- обеспечения охраны труда, техники безопасности, пожарной безопасности и защиты от чрезвычайных ситуаций;
- проведения специальной оценки условий труда;
- выявления нарушений состояния здоровья и медицинских противопоказаний к работе;
- расследования, учета и оповещения о несчастных случаях;
- в иных целях, предусмотренных трудовым и иным применимым законодательством, возлагающим на Оператора дополнительные обязанности, подразумевающие обработку специальных категорий персональных данных.
2.5.5. Оператором не обрабатываются биометрические ПДн.
2.5.6. В случае изменения процессов обработки персональных данных (появления (или прекращения действия) новых макро- и микроцелей обработки ПДн, применения нового(-ых) ЦОД(-ов), изменения объема (потока) обрабатываем данных для конкретной цели, изменения иных сведения, которые указываются в обязательном порядке в форме уведомления о намерении осуществлять обработку ПДн) по сравнению с теми, которые отражаются в Реестре процессов, лицо, ответственное за организацию обработки ПДн, актуализирует такой документ, а Оператор вносит в него изменения путем издания соответствующего приказа, а также обеспечивает направление уведомления об изменении сведений, содержащихся в уведомлении о намерении осуществлять обработку персональных данных в адрес Роскомнадзора.
2.6. Получение ПДн Оператором.
2.6.1. ПДн могут быть получены Оператором от лица, не являющегося субъектом ПДн, при условии предоставления Оператору подтверждения или гарантий выполнения условий законности обработки персональных данных (наличия оснований для их передачи).
2.7. Передача ПДн.
2.7.1. ПДн субъекта могут быть предоставлены родственникам или членам его семьи или иным третьим лицам только с письменного разрешения самого субъекта, за исключением случаев, когда передача ПДн субъекта без его согласия допускается действующим законодательством РФ либо договором, регламентирующим правоотношения Оператора с субъектом ПДн (в том числе, как с выгодоприобритателем).
2.7.2. Ответы на запросы третьих лиц в пределах их компетенции и предоставленных полномочий даются в письменной форме, на бланке организации и в том объеме, который позволяет предоставлять минимальный необходимый объем данных о субъектах ПДн.
2.7.3. В случае, если для ответа на полученный запрос от третьего лица, предполагающего передачу (предоставление, доступ) ПДн отсутствует основание, предусмотренное действующим законодательством, Оператор информирует третье лицо о невозможности таких действий и изготавливает ответ в части, не касающейся персональных данных.
2.7.4. Оператора может передавать ПДн третьим лицам с составлением двустороннего акта приема-передачи документов (иных материальных носителей информации), содержащих ПДн субъектов, либо иным способом, позволяющим подтвердить факт и дату передачи ПДн. При использовании любого из указанных способов должны выполняться следующие условия:
- уведомление получающего ПДн лица об его обязанности использовать полученные ПДн лишь в целях, для которых они сообщены;
- предупреждение получающего ПДн лица об его ответственности за противоправную обработку ПДн в соответствии с действующим законодательством РФ.
2.7.5. Передача документов (иных материальных носителей информации), содержащих ПДн субъектов, осуществляется при наличии у лица, уполномоченного на их получение, в одном из следующих случаев:
Во- первых, в случае наличия действующего договора с запрашивающим ПДн лицом, стороной которого либо выгодоприобретателем или поручителем по которому является Оператор; а равно действующего соглашение Оператора с запрашивающим ПДн лицом, регулирующие порядок организации обработки и обеспечения безопасности ПДн, либо наличие в действующем договоре Оператора с запрашивающим ПДн лицом пунктов о соблюдении конфиденциальности ПДн субъекта(-ов);
Во- вторых, получения письма-запроса Оператором от запрашивающего ПДн лица, которое должно включать в себя указание на правовые основания получения доступа к запрашиваемой информации, содержащей ПДн субъекта, ее перечень, цель использования, фамилию, имя, отчество и должность лица, которому поручается получить данную информацию, а равно при наличии действующего соглашения Оператора с запрашивающим ПДн лицом, регулирующие порядок организации обработки и обеспечения безопасности ПДн за исключением случае, когда передача таких данных является обязательной в силу требований закона.
2.7.6. Полномочия заключать от имени Оператора соглашения с третьими лицами, регулирующие порядок организации обработки и обеспечения безопасности ПДн, определяются как Уставом Оператора, так и надлежащим образом оформленными и выданными Оператором доверенностями.
2.8. Трансграничная передача ПДн.
2.8.1. Оператор не осуществляет трансграничную передачу персональных данных.
2.9. Поручение обработки ПДн иным лицам.
2.9.1. В соответствии с положениями ч.ч. 3 – 6 ст. 6 152-ФЗ Оператор вправе поручить обработку ПДн иному лицу с согласия субъекта ПДн, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора.
2.9.2. Поручение обработки ПДн может быть формализовано как в виде отдельного акта между Оператором и иным лицом, так и в виде составной части заключаемого или заключенного договора между указанными Сторонами.
2.9.3. Оператором разрабатывается собственная форма поручения обработки персональных данных.
2.10. Соглашение об обмене персональными данными.
2.10.1. Для целей обеспечения соблюдения положений 2.8 Политики Оператором разрабатывается рамочное соглашение, регулирующее передачу ПДн без поручения обработки (далее – Соглашение о передаче ПДн).
2.10.2. Соглашение о передаче ПДн закрепляет принцип равноправия компании и ее контрагента при взаимной передаче ПД, не дает каких-либо преимуществ и не ущемляет интересы обеих сторон Соглашения, является рамочным и бессрочным, то есть требует всего лишь однократного подписания, защищает права и законные интересы субъектов ПД при передаче их ПД между сторонами Соглашения;
2.11. Должная осмотрительности при передаче персональных данных.
2.11.1. Оператор и его контрагенты должны проявлять должную осмотрительность при взаимной передаче ПД и иметь возможность получить подтверждение следующих фактов:
- передача ПД субъектов ведется на законном основании (ч.1 ст.6 152-ФЗ);
- ПД получаются оператором от контрагента, т.е. лица, не являющегося субъектом ПД, с предоставлением оператору подтверждения наличия законных оснований для такого получения (ч.8 ст.9 152-ФЗ);
- Субъекты ПД надлежащим образом уведомлены о передаче их ПД (ч. 4 ст. 18 152-ФЗ).
2.11.2. На оператора и его контрагентов, участвующих в передаче ПДн, в соответствии со ст. 7 и ч. 1 ст.19 152-ФЗ возлагается обязанность обеспечивать конфиденциальность и безопасность ПД, в том числе переданных друг другу.
2.12. Прекращение обработки ПДн.
2.12.1. Оператор прекращает обработку ПДн в следующих случаях:
- достижение целей обработки ПДн и прекращения действия основания обработки данных без согласия и максимальных сроков хранения носителей таких данных, установленных специальным законодательством;
- утрата необходимости в достижении целей обработки ПДн;
- предоставление субъектом ПДн или его законным представителем сведений, подтверждающих, что ПДн являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;
- невозможности обеспечения правомерности обработки ПДн;
- отзывом субъектом ПДн согласия на обработку ПДн, если сохранение ПДн более не требуется для целей обработки ПДн, если иное не предусмотрено договором или если у Оператора отсутствуют иные законные основания или обработка не является обязательной в соответствии с требованиями специального законодательства;
- истечение сроков исковой давности для правоотношений, в рамках которых осуществляется либо осуществлялась обработка ПДн;
- получение требования Роскомнадзора об уничтожении недостоверных или полученных незаконным путем ПДн;
- ликвидация или реорганизация Оператора.
2.13. Порядок уничтожения ПДн и иных сопутствующих действий.
2.13.1. Правила уничтожения ПДн устанавливаются специальным приказом Оператора.
3. Лицо, ответственное за организацию обработки ПДн.
3.1. Статус ответственного.
3.1.1. Оператор назначает лицо, ответственное за организацию обработки ПДн, которое при осуществлении своих функций руководствуется Политикой, иными локальными нормативными актами Оператора в сфере организации обработки и обеспечения безопасности ПДн, а также требованиями действующего законодательства РФ о ПДн.
3.1.2. Лицо, ответственное за организацию обработки ПДн, получает указания непосредственно от единоличного исполнительного органа Оператора и подотчетно ему.
3.1.3. Исполнительным органом Оператора по предложению лица, ответственного за организацию обработки ПДн, может формироваться рабочая группа (далее – Комиссия по вопросам обработки и защиты ПДн), состоящая из работников Оператора.
3.1.4. В состав Комиссии по вопросам обработки и защиты ПДн могут входить представители подразделений, в которых обрабатываются ПДн. Руководство Комиссией по вопросам обработки и защиты ПДн осуществляется лицом, ответственным за организацию обработки ПДн.
3.1.5. Решения об инициации Оператором новых процессов обработки ПДн или о внесении изменений в существующие процессы обработки ПДн согласовываются с лицом, ответственным за организацию обработки ПДн.
3.2. Функции лица, ответственного за организацию обработки ПДн.
3.2.1. Лицо, ответственное за организацию обработки ПДн, осуществляет или обеспечивает осуществление следующих функций:
- осуществление внутреннего контроля над соблюдением Оператором и его работниками законодательства РФ о ПДн, в том числе требований к защите ПДн;
- подготовку перечня структурных подразделений и должностных лиц Оператора, допущенных к обработке ПДн, в том числе в ИСПДн, для выполнения служебных (трудовых) обязанностей;
- ознакомление работников Оператора, включая непосредственно осуществляющих обработку ПДн, с положениями законодательства РФ о ПДн, в том числе требованиями к защите ПДн, документами, определяющими политику Оператора в отношении обработки ПДн, локальными нормативными актами Оператора по вопросам обработки и защиты ПДн, и обучение указанных работников;
- принятие и обработку обращений и запросов субъектов ПДн или их представителей и (или) осуществление контроля над приемом и обработкой таких обращений и запросов. Регистрация обращений и запросов субъектов ПДн, а также их рассмотрение осуществляется в соответствии с Порядком рассмотрения запросов субъектов ПДн, контрольных и надзорных органов по вопросам обработки ПДн, оценку соответствия содержания и объема обрабатываемых Оператором ПДн целям обработки ПДн;
- разработку документов, определяющих Политику Оператора в отношении обработки ПДн, локальных нормативных актов Оператора по вопросам обработки ПДн, а также локальных нормативных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства РФ о ПДн, а также устранение последствий таких нарушений;
- формирование на временной или постоянной основе локальных комиссий по уничтожению ПДн в обособленных подразделениях Оператора или удаленных местах нахождения работников Оператора;
- проведение мероприятий по внутреннему контролю и (или) аудиту соответствия обработки ПДн требованиям 152-ФЗ и принятым в соответствии с ним нормативным правовым актам, требованиям к защите ПДн, Политикой, локальным нормативным актам Оператора;
- оценку вреда, который может быть причинен субъектам ПДн в случае нарушения требований 152-ФЗ, соотношение указанного вреда и принимаемых Оператором мер, направленных на обеспечение выполнения обязанностей, предусмотренных 152-ФЗ;
- установление правил доступа работников Оператора к ПДн, обрабатываемых в ИСПДн;
- совместно с представителем структурного подразделения Оператора, ответственного за обеспечение соблюдения законности и юридическую защиту интересов Оператора, осуществление взаимодействия от имени Оператора с Роскомнадзором и иными уполномоченными органами в случаях, предусмотренных законодательством РФ о ПДн;
- своевременное формирование и направление в Роскомнадзор уведомления о намерении Оператора осуществлять обработку ПДн;
- своевременное формирование и направление в Роскомнадзор уведомления об изменении сведений, содержащихся в уведомлении о намерении осуществлять обработку ПДн. Формирование и направление в Роскомнадзор информационного письма об изменениях в обработке производится не позднее 15-го числа месяца, следующего за месяцем, в котором возникли такие изменения;
- осуществление регулярного мониторинга фактов включения Оператора в Единый реестр контрольных (надзорных) мероприятий, Единый реестр проверок (https://proverki.gov.ru/portal) на предмет соблюдения обязательных требований в сфере обработки ПДн;
- организация работы по получению согласия субъектов ПДн на обработку их ПДн в случаях, предусмотренных законодательством РФ о ПДн;
- ведение учета процессов обработки ПДн Оператором и перечня ИСПДн (включая БД с ПДн), а также поддержание в актуальном состоянии описательной документации для них;
- ведение учета мест, предназначенных для хранения материальных носителей ПДн, и учета лиц, осуществляющих обработку ПДн либо имеющих к ним доступ;
- организация режима безопасности помещений, в которых хранятся материальные носители ПДн;
- совместно с представителем структурного подразделения Оператора, ответственного за обеспечение соблюдения законности и юридическую защиту интересов Оператора, осуществление экспертизы локальных нормативных актов Оператора и договоров Оператора с третьими лицами на предмет их соответствия требованиям законодательством РФ о ПДн;
- своевременное формирование и направление в Роскомнадзор уведомления о прекращении обработки ПДн в течение 10 рабочих дней с даты прекращения обработки ПДн.
3.3. Полномочия лица, ответственного за организацию обработки ПДн.
3.3.1. Лицо, ответственное за организацию обработки ПДн, обладает следующими полномочиями:
- требовать от работников Оператора выполнения требований локальных нормативных актов Оператора по вопросам обработки и защиты ПДн, а также законодательства РФ о ПДн;
- запрашивать и получать от работников Оператора информацию для исполнения своих прав и обязанностей, приведенных в Политике;
- вносить предложения Оператору о внесении изменений в процессы обработки ПДн и технологические процессы, связанные с обработкой ПДн в ИСПДн, если это обусловлено необходимостью обеспечения соответствия законодательству РФ о ПДн;
- вносить предложения Оператору о поощрении или наложении взысканий на работников Оператора в связи с исполнением ими обязанностей, связанных с обработкой и защитой ПДн;
- давать работникам Оператора и иным лицам, входящим в Комиссию по вопросам обработки и защиты ПДн, поручения и указания, направленные на осуществление обязанностей, возложенных Политикой на лицо, ответственное за организацию обработки ПДн.
4. Меры по обеспечению конфиденциальности и безопасности ПДн.
4.1.1. Для обеспечения конфиденциальности и безопасности ПДн субъектов ПДн, защиты ПДн от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения ПДн, а также от иных неправомерных действий в отношении ПДн в соответствии с 152-ФЗ Оператором принимаются необходимые правовые, организационные и технические меры или обеспечивается их принятие, если обработка ПДн осуществляется лицом, действующим по поручению Оператора.
4.1.2. Оператором, в частности, принимаются следующие меры, направленные на обеспечение конфиденциальности и безопасности ПДн:
- назначение лица, ответственного за организацию обработки ПДн и лица, ответственного за обеспечение безопасности ПДн, а также определение их функций и полномочий;
- разработка и поддержание актуальности комплекта локальных нормативных актов, нормативных документов в отношении обработки и защиты ПДн;
- периодический внутренний контроль;
- проведение оценки вреда, который может быть причинен субъектам ПДн в случае нарушения 152-ФЗ;
- ознакомление работников Оператора, непосредственно осуществляющих обработку ПДн, с положениями законодательства РФ и локальными нормативными актами Оператора, иными документами в отношении обработки и защиты ПДн, периодическое обучение вопросам обработки и защиты ПДн;
- определение угроз безопасности ПДн при их обработке в ИСПДн;
- применение прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;
- учет работников, допущенных к обработке ПДн;
- учет материальных носителей ПДн;
- обнаружение фактов несанкционированного доступа к ПДн и принятие мер;
- установление правил доступа к ПДн, обрабатываемым в ИСПДн;
- контроль за принимаемыми мерами по обеспечению безопасности ПДн и уровня защищенности ИСПДн;
- применение технических мер в соответствии с угрозами безопасности ПДн при их обработке в ИСПДн;
- применение организационных и технических мер по обеспечению безопасности ПДн при их обработке в ИСПДн, необходимых для выполнения требований к защите ПДн, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности ПДн;
- применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации.
5. Обеспечение взаимодействия.
5.1.1. Ответственный за организацию обработки ПДн в том числе обеспечивает взаимодействие Оператора с уполномоченными органами и субъектами ПДн по вопросам, связанным с обработкой ПДн.
5.1.2. Порядок реагирования на запросы субъектов персональных данных и уполномоченных органов устанавливается локальным нормативным актом Оператора.
5.1.3. Лицо, ответственное за организацию обработки ПДн, обязано организовать текущее хранение нижеуказанных документов в течение пяти лет, а по истечении указанного срока обеспечить передачу следующих документов на архивное хранение:
- запросы и требования уполномоченных органов;
- ответы Оператора на запросы и требования уполномоченных органов;
- иные документы и копии иных документов, непосредственно связанные с выполнением Оператором своих обязанностей по рассмотрению запросов и требований уполномоченных органов.
6. Изменение Политики.
6.1.1. Оператор оставляет за собой право вносить изменения в Политику.
6.1.2. Новая редакция Политики вступает в силу с момента ее утверждения и размещения в офисах Оператора.
6.1.3. Контроль за исполнением требований настоящей Политики осуществляется лицом, ответственным за организацию обработки персональных данных у Оператора.