7. Защита персональных данных. Процедуры,
направленные на предотвращение и выявление нарушений
законодательства, устранение последствий таких нарушений
7.1. Без письменного согласия субъекта персональных данных Оператор не раскрывает третьим лицам и не распространяет персональные данные, если иное не предусмотрено федеральным законом.7.1.1. Запрещено раскрывать и распространять персональные данные субъектов персональных данных по телефону.7.2. Меры, которые принимает Оператор для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных в соответствии со статьями 18.1 и 19 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»:1) назначение оператором, являющимся юридическим лицом, ответственного за организацию обработки персональных данных;2) издание оператором документов, определяющих политику оператора в отношении обработки персональных данных, локальных актов по вопросам обработки персональных данных, определяющих для каждой цели обработки персональных данных категории и перечень обрабатываемых персональных данных, категории субъектов, персональные данные которых обрабатываются, способы, сроки их обработки и хранения, порядок уничтожения персональных данных при достижении целей их обработки или при наступлении иных законных оснований, а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений. Такие документы и локальные акты не могут содержать положения, ограничивающие права субъектов персональных данных, а также возлагающие на операторов не предусмотренные законодательством Российской Федерации полномочия и обязанности;3) применение правовых, организационных и технических мер по обеспечению безопасности персональных данных в соответствии со статьей 19 Федерального закона «О персональных данных»;4) осуществление внутреннего контроля и (или) аудита соответствия обработки персональных данных настоящему Федеральному закону и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, политике оператора в отношении обработки персональных данных, локальным актам оператора;5) оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения Федерального закона «О персональных данных», соотношение указанного вреда и принимаемых оператором мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных»;6) ознакомление работников оператора, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, в том числе требованиями к защите персональных данных, документами, определяющими политику оператора в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных, и (или) обучение указанных работников.7.2.1. В соответствии с ч. 2 ст. 19 Федерального закона «О персональных данных» обеспечение безопасности персональных данных достигается, в частности:1) определением угроз безопасности персональных данных при их обработке в информационных системах персональных данных;2) применением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;3) применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;4) оценкой эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;5) учетом машинных носителей персональных данных;6) обнаружением фактов несанкционированного доступа к персональным данным и принятием мер, в том числе мер по обнаружению, предупреждению и ликвидации последствий компьютерных атак на информационные системы персональных данных и по реагированию на компьютерные инциденты в них;7) восстановлением персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;8) установлением правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных;9) контролем за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.7.3. Работники, которые занимают должности, предусматривающие обработку персональных данных, допускаются к ней после подписания обязательства об их неразглашении.7.4. Материальные носители персональных данных хранятся в шкафах, запирающихся на ключ. Помещения Оператора, в которых они размещаются, оборудуются запирающими устройствами. Выдача ключей от шкафов и помещений осуществляется под подпись.7.5. Оператором установлены следующие требования к местам хранения материальных носителей персональных данных:7.5.1. При обработке персональных данных, осуществляемых без использования средств автоматизации:- исключение несанкционированного доступа в специально оборудованное помещение с уровнем взломо-, пожаростойкости - 1 уровня;- исключение несанкционированного похищения, взлома, уничтожения сейфов с материальными носителями персональных данных;- оборудование специальных помещений местами для ознакомления субъектов персональных данных со своими данными без возможности доступа к данным других субъектов.- наличие оборудования для копирования персональных данных;- наличие оборудования для уничтожения персональных данных.7.5.2. При обработке машиночитаемых носителей информации персональных данных:- исключение несанкционированного доступа в специально оборудованное помещение с уровнем взломо-, пожаростойкости - 1 уровня;- исключение несанкционированного похищения, взлома, уничтожения сейфов с материальными носителями персональных данных;- оборудование специально оборудованных помещений местами для ознакомления субъектов персональных данных со своими данными без возможности доступа к данным других субъектов;- наличие оборудования для копирования персональных данных;- наличие оборудования для уничтожения персональных данных;- защита от несанкционированной повторной и дополнительной записи информации после ее извлечения из информационной системы персональных данных;- наличие возможности эргономичного доступа лицам, уполномоченным в соответствии с законодательством Российской Федерации на работу с персональными данными, к записанным на материальный носитель персональным данным;- обеспечение регистрации фактов несанкционированной повторной и дополнительной записи информации после ее извлечения из информационной системы персональных данных.7.6. Определение мест хранения персональных данных (материальных носителей) и установление перечня лиц, осуществляющих обработку персональных данных либо имеющих к ним доступ осуществляется путем издания Оператором соответствующего приказа.7.7. Перечень мер, необходимых для обеспечения условий, обеспечивающие сохранность персональных данных и исключающие несанкционированный к ним доступ, а также порядок их принятия, а также перечень лиц, ответственных за реализацию указанных мер, устанавливаются оператором путем издания соответствующего приказа.7.8. Доступ к персональной информации, содержащейся в информационных системах Оператора, осуществляется по индивидуальным паролям.7.9. У Оператора используется сертифицированное антивирусное программное обеспечение с регулярно обновляемыми базами.7.10. Работники Оператора, обрабатывающие персональные данные, периодически проходят обучение требованиям законодательства в области персональных данных.7.11. В должностные инструкции работников Оператора, обрабатывающих персональные данные, включаются, в частности, положения о необходимости сообщать о любых случаях несанкционированного доступа к персональным данным.7.12. У Оператора проводятся внутренние расследования в следующих ситуациях:- при неправомерной или случайной передаче (предоставлении, распространении, доступе) персональных данных, повлекшей нарушение прав субъектов персональных данных;
- в иных случаях, предусмотренных законодательством в области персональных данных.
7.13. Работник, ответственный за организацию обработки персональных данных, осуществляет внутренний контроль:- за соблюдением работниками, уполномоченными на обработку персональных данных, требований законодательства в области персональных данных, локальных нормативных актов;
- соответствием указанных актов требованиям законодательства в области персональных данных.
Внутренний контроль проходит в виде внутренних проверок.7.13.1. Внутренние плановые проверки осуществляются на основании ежегодного плана, который утверждается Оператором.7.13.2. Внутренние внеплановые проверки осуществляются по решению работника, ответственного за организацию обработки персональных данных. Основанием для них служит информация о нарушении законодательства в области персональных данных, поступившая в устном или письменном виде.7.13.3. По итогам внутренней проверки оформляется докладная записка на имя Оператора. Если выявлены нарушения, в документе приводится перечень мероприятий по их устранению и соответствующие сроки.7.14. Внутреннее расследование проводится, если выявлен факт неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных (далее - инцидент).7.14.1. В случае инцидента Оператор в течение 24 часов уведомляет Роскомнадзор:- об инциденте;
- его предполагаемых причинах и вреде, причиненном правам субъекта (нескольким субъектам) персональных данных;
- принятых мерах по устранению последствий инцидента;
- представителе Оператора, который уполномочен взаимодействовать с Роскомнадзором по вопросам, связанным с инцидентом.
При направлении уведомления нужно руководствоваться Порядком и условиями взаимодействия Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций с операторами в рамках ведения реестра учета инцидентов в области персональных данных, утвержденными Приказом Роскомнадзора от 14.11.2022 N 187.7.14.2. В течение 72 часов Оператор обязан сделать следующее:- уведомить Роскомнадзор о результатах внутреннего расследования;
- предоставить сведения о лицах, действия которых стали причиной инцидента (при наличии).
При направлении уведомления также необходимо руководствоваться Порядком и условиями взаимодействия Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций с операторами в рамках ведения реестра учета инцидентов в области персональных данных, утвержденными Приказом Роскомнадзора от 14.11.2022 N 187.7.15. В случае предоставления субъектом персональных данных (его представителем) подтвержденной информации о том, что персональные данные являются неполными, неточными или неактуальными, в них вносятся изменения в течение семи рабочих дней. Оператор уведомляет в письменном виде субъекта персональных данных (его представителя) о внесенных изменениях и сообщает (по электронной почте) о них третьим лицам, которым были переданы персональные данные.7.15. Оператор уведомляет субъекта персональных данных (его представителя) об устранении нарушений в части неправомерной обработки персональных данных. Уведомляется также Роскомнадзор, если он направил обращение субъекта персональных данных (его представителя) либо сам сделал запрос.8. Оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения Федерального закона "О персональных данных"
8.1. Оператором самостоятельно осуществляется оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения Федерального закона «О персональных данных». Оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения Федерального закона от 27 июля 2006 г. N 152-ФЗ "О персональных данных"(далее - оценка вреда), осуществляется комиссией, образуемой оператором.8.2. Оператор для целей оценки вреда определяет одну из степеней вреда, который может быть причинен субъекту персональных данных в случае нарушения Закона о персональных данных:8.2.1. Высокую в случаях:- обработки сведений, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность (биометрические персональные данные) и которые используются оператором для установления личности субъекта персональных данных, за исключением случаев, установленных федеральными законами, предусматривающими цели, порядок и условия обработки биометрических персональных данных;- обработки специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, сведений о судимости, за исключением случаев, установленных федеральными законами, предусматривающими цели, порядок и условия обработки специальных категорий персональных данных;- обработки персональных данных несовершеннолетних для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является несовершеннолетний, а также для заключения договора по инициативе несовершеннолетнего или договора, по которому несовершеннолетний будет являться выгодоприобретателем или поручителем в случаях, не предусмотренных законодательством Российской Федерации3;- обезличивания персональных данных, в том числе с целью проведения оценочных (скоринговых) исследований, оказания услуг по прогнозированию поведения потребителей товаров и услуг, а также иных исследований, не предусмотренных пунктом 9 части 1 статьи 6 Закона о персональных данных4;поручения иностранному лицу (иностранным лицам) осуществлять обработку персональных данных граждан Российской Федерации;- сбора персональных данных с использованием баз данных, находящихся за пределами Российской Федерации.8.2.2. Среднюю в случаях:- распространения персональных данных на официальном сайте в информационно-телекоммуникационной сети "Интернет" оператора, а равно предоставление персональных данных неограниченному кругу лиц, за исключением случаев, установленных федеральными законами, предусматривающими цели, порядок и условия такой обработки персональных данных;- обработки персональных данных в дополнительных целях, отличных от первоначальной цели сбора;- продвижения товаров, работ, услуг на рынке путем осуществления прямых контактов с потенциальным потребителем с использованием баз персональных данных, владельцем которых является иной оператор;- получения согласия на обработку персональных данных посредством реализации на официальном сайте в информационно-телекоммуникационной сети "Интернет" функционала, не предполагающего дальнейшую идентификацию и (или) аутентификацию субъекта персональных данных;- осуществления деятельности по обработке персональных данных, предполагающей получение согласия на обработку персональных данных, содержащего положения о предоставлении права осуществлять обработку персональных данных определенному и (или) неопределенному кругу лиц в целях, несовместимых между собой5.8.2.3. Низкую в случаях:- ведения общедоступных источников персональных данных, сформированных в соответствии со статьей 8 Закона о персональных данных;- назначения в качестве ответственного за обработку персональных данных лица, не являющегося штатным сотрудником оператора.8.3. Результаты оценки вреда оформляются актом оценки вреда.8.4. Акт оценки вреда должен содержать:а) наименование или фамилию, имя, отчество (при наличии) и адрес оператора;б) дату издания акта оценки вреда;в) дату проведения оценки вреда;г) фамилию, имя, отчество (при наличии), должность лиц (лица) (при наличии), проводивших оценку вреда, а также их (его) подпись;д) степень вреда, которая может быть причинена субъекту персональных данных.8.5. Акт оценки вреда в электронной форме, подписанный в соответствии с федеральным законом электронной подписью, признается электронным документом, равнозначным акту оценки вреда на бумажном носителе, подписанному собственноручной подписью.8.6. В случае если по итогам проведенной оценки вреда установлено, что в рамках деятельности по обработке персональных данных субъекту персональных данных в соответствии подпунктами 8.2.1 – 8.2.3 пункта 8.2 настоящего Положения могут быть причинены различные степени вреда, подлежит применению более высокая степень вреда.9. Обеспечение деятельности Оператора по обезличиванию персональных данных.
9.1. Деятельность Оператора по обезличиванию персональных данных осуществляется в порядке, установленном Положением об обезличивании персональных данных.10. Ответственность за нарушение норм, регулирующих
обработку персональных данных
10.1. Лица, виновные в нарушении положений законодательства РФ в области персональных данных при обработке персональных данных, привлекаются к дисциплинарной и материальной ответственности в порядке, установленном Трудовым кодексом РФ и иными федеральными законами. Кроме того, они привлекаются к административной, гражданско-правовой или уголовной ответственности в порядке, установленном федеральными законами.10.2. Моральный вред, причиненный субъекту персональных данных вследствие нарушения его прав, нарушения правил обработки персональных данных, а также несоблюдения требований к их защите, установленных Законом о персональных данных, подлежит возмещению в соответствии с законодательством РФ. Возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных субъектом персональных данных убытков.11. Заключительные положения
11.1. Действующая редакция Политики на бумажном носителе хранится по адресу: Свердловская Область, Екатеринбург Город, Сакко и Ванцетти Улица, дом 48, в электронном виде подлежит размещению на сайте.