6. Обеспечение безопасности персональных данных
6.1. Меры по обеспечению безопасности
6.1.1. Меры по обеспечению информационной безопасности персональных данных при их обработке распространяются как на персональные данные, зафиксированные на бумажных носителях, так и на персональные данные в электронном виде.6.1.2. Организацию защиты персональных данных, в том числе находящиеся в информационных системах, обеспечивают ответственные сотрудники Оператора, утвержденные приказом Оператора.6.1.3. Защита персональных данных субъектов персональных данных от неправомерного их использования или утраты обеспечивается в установленном действующим законодательством РФ в сфере персональных данных порядке путем выполнения комплекса организационных и технических мер, обеспечивающих их безопасность. К указанным мерам относятся:- определение угроз безопасности персональных данных при их обработке в информационных системах персональных данных Оператора;- применение организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных Оператора, необходимых для выполнения требований к защите персональных данных;- применение прошедших в установленном порядке процедур оценки соответствия средств защиты информации;- учет всех информационных систем, машинных носителей, а также архивных копий персональных данных;- обнаружение фактов несанкционированного доступа к персональным данным и принятие мер, в том числе по обнаружению, предупреждению и ликвидации последствий компьютерных атак на информационные системы персональных данных и по реагированию на компьютерные инциденты в них;- восстановление персональных данных, модифицированных или удаленных, уничтоженных вследствие несанкционированного доступа к ним;- контроль за принимаемыми мерами по обеспечению безопасности персональных данных и уровней защищенности информационных систем персональных данных.6.2. Порядок доступа лиц в помещения, в которых ведется обработка персональных данных6.2.1. Обеспечение безопасности персональных данных сотрудников Оператора, содержащихся в бумажном виде, от уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных достигается соблюдением правил доступа в помещения (при их необходимости), где обрабатываются персональные данные в информационных системах персональных данных и без использования средств автоматизации.6.2.2. Для помещений (при их необходимости), в которых обрабатываются указанные в п. 6.2.1 Положения персональные данные, организуется режим обеспечения безопасности, при котором обеспечивается сохранность носителей персональных данных и средств защиты информации, а также исключается возможность неконтролируемого проникновения и пребывания в этих помещениях посторонних лиц.6.2.3. При хранении материальных носителей персональных данных должны соблюдаться условия, обеспечивающие сохранность персональных данных и исключающие несанкционированный доступ к ним.6.2.4. Внутренний контроль за соблюдением порядка доступа в помещения (при их необходимости), в которых ведется обработка персональных данных, проводится лицом, ответственным за организацию обработки персональных данных.7. Рассмотрение запросов субъектов персональных данныхили их представителей
7.1. Субъект персональных данных имеет право на получение информации, касающейся обработки его персональных данных, в том числе содержащей:- подтверждение факта обработки персональных данных;- правовые основания и цели обработки персональных данных;- применяемые способы обработки персональных данных;- сведения о лицах, имевших доступ к персональным данным;- обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен законодательством РФ в области персональных данных;- сроки обработки персональных данных, в том числе сроки их хранения;- порядок осуществления субъектом персональных данных прав, предусмотренных законодательством РФ в области персональных данных;- иные сведения, предусмотренные законодательством РФ в области персональных данных.7.2. Информация, касающаяся обработки персональных данных, предоставляется в доступной форме, в ней не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, когда имеются законные основания для раскрытия таких персональных данных.7.3. Информация, касающаяся обработки персональных данных, предоставляется субъектам персональных данных или их представителям по письменному запросу, который должен содержать следующие данные:- номер, серию документа, удостоверяющего личность субъекта персональных данных или его представителя, дату выдачи, наименование выдавшего органа;- сведения, подтверждающие факт обработки персональных данных Оператором, подпись заинтересованного субъекта персональных данных или его представителя.К запросу, направленному представителем субъекта персональных данных, должен прилагаться документ (надлежащим образом заверенная копия), подтверждающий его полномочия.7.4. Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством РФ.7.5. В случае если информация, касающаяся обработки персональных данных, а также обрабатываемые персональные данные были предоставлены для ознакомления субъекту персональных данных по его запросу, субъект персональных данных вправе обратиться повторно в целях получения указанных сведений и ознакомления с такими персональными данными не ранее чем через тридцать дней после первоначального обращения или направления первоначального запроса, если более короткий срок не установлен законодательством РФ в области персональных данных.7.6. Субъект персональных данных вправе обратиться повторно или направить повторный запрос в целях получения информации, касающейся обработки персональных данных, а также для ознакомления с обрабатываемыми персональными данными до истечения указанного срока в случае, если такие сведения и (или) обрабатываемые персональные данные не были предоставлены ему для ознакомления в полном объеме по результатам рассмотрения первоначального обращения. Повторный запрос должен содержать обоснование направления повторного запроса.7.7. Субъекту персональных данных может быть отказано в выполнении повторного запроса, не соответствующего установленным требованиям. Такой отказ должен быть мотивированным.7.8. Право субъекта персональных данных на доступ к его персональным данным может быть ограничено в соответствии с пунктом 8 статьи 14 Федерального закона от 27 июля 2006 года N 152-ФЗ «О персональных данных».7.9. В случае отказа в предоставлении информации дается мотивированный ответ, содержащий ссылку на положение законодательства Российской Федерации, являющееся основанием для такого отказа, в срок, не превышающий тридцати дней со дня обращения заинтересованного субъекта персональных данных или его представителя, либо с даты получения запроса.8. Права и обязанности лиц, ответственных за организацию обработки персональных данных
8.1. Ответственные за организацию обработки персональных данных Оператора назначается приказом генеральным директора Оператора. Ответственные за организацию обработки персональных данных в своей работе руководствуются законодательством РФ в области персональных данных и настоящим Положением.8.2. Ответственные за организацию обработки персональных данных вправе:8.2.1. Требовать от сотрудников Оператора, обрабатывающих персональные данные, знание и выполнение требований положений законодательства РФ о персональных данных и локальных актов Оператора по вопросам обработки и защиты персональных данных.8.2.2. Иметь доступ к информации, касающейся обработки персональных данных, включающей цели обработки персональных данных, перечень обрабатываемых персональных данных, категории субъектов, персональные данные которых обрабатываются, правовые основания обработки персональных данных, перечень действий с персональными данными, общее описание используемых способов обработки персональных данных, дату начала обработки персональных данных, срок или условия прекращения обработки персональных данных, сведения об обеспечении безопасности персональных данных в соответствии с требованиями к защите персональных данных.8.2.3. Требовать от сотрудников Оператора прекращения обработки персональных данных в случае нарушения требований по защите персональных данных.8.2.4. Участвовать в анализе ситуаций, касающихся нарушений требований к защите персональных данных и фактов несанкционированного доступа к персональным данным.8.3. Ответственные за организацию обработки персональных данных обязаны:8.3.1. Осуществлять принятие организационных мер для обеспечения защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.8.3.2. Осуществлять текущий контроль за соблюдением сотрудниками Оператора требований законодательства РФ в области персональных данных, в том числе требований к защите персональных данных.8.3.3. Доводить до сведения сотрудников Оператора положения законодательства РФ в области персональных данных, локальных актов по вопросам обработки персональных данных, требований к защите персональных данных.8.3.4. Организовывать прием и обработку обращений и запросов субъектов персональных данных или их представителей, а также осуществлять контроль за приемом и обработкой таких обращений и запросов.8.3.5. В случае нарушения требований к защите персональных данных принимать необходимые меры по восстановлению нарушенных прав субъектов персональных данных.8.4. Ответственный за организацию обработки персональных данных в дополнение к указанному в пункте 8.3 настоящего Положения обязан:8.4.1. Организовывать принятие правовых и технических мер для обеспечения защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.8.4.2. Организовывать и осуществлять внутренний контроль за соблюдением сотрудниками Оператора требований законодательства РФ в области персональных данных, в том числе требований к защите персональных данных, в соответствии с разделом 9 настоящего Положения.8.5. Ответственные за организацию обработки персональных данных в соответствии с законодательством РФ в области персональных данных несут ответственность за надлежащее выполнение возложенных на них функций.9. Внутренний контроль выполнения требований к обработке и защите персональных данных
9.1. Внутренний контроль соответствия обработки персональных данных в подразделениях Оператора требованиям к защите персональных данных (далее - внутренний контроль) проводится в целях выявления и предотвращения нарушений законодательства РФ в области персональных данных.9.2. Внутренний контроль подразделяется на плановый и внеплановый.9.3. Плановый контроль условий обработки персональных данных проводится не реже 1 раза в год9.4. В ежегодном плане проверок по каждой проверке устанавливаются объект внутреннего контроля, проверяемый период, срок проведения проверки, члены комиссии.9.5. Внеплановый контроль проводится по решению заместителя генерального директора Оператора, на основании поступившего письменного или устного обращения от субъекта персональных данных о нарушении законодательства в области персональных данных. Внеплановый внутренний контроль должен быть завершен не позднее 30 рабочих дней со дня принятия решения о его проведении. О результатах внепланового внутреннего контроля информируется заинтересованное лицо.9.6. Контроль осуществляется непосредственно на месте обработки персональных данных путем опроса либо при необходимости путем осмотра рабочих мест лиц, участвующих в процессе обработки персональных данных.9.7. Результаты внутреннего контроля оформляются в виде справки, подписываемой членами комиссии, проводимой проверку.9.8. При выявлении в ходе внутреннего контроля нарушений в справке отражается перечень мероприятий по устранению нарушений и срок их исполнения.9.9. В отношении персональных данных, ставших известными в ходе проведения внутреннего контроля лицам, ответственным за проведение внутреннего контроля, соблюдается конфиденциальность и обеспечивается безопасность при их обработке.10. Ответственность за нарушение норм, регулирующих обработку персональных данных
10.1. Лица, виновные в нарушении положений законодательства РФ в области персональных данных при обработке персональных, привлекаются к дисциплинарной и материальной ответственности в порядке, установленном Трудовым кодексом РФ и иными федеральными законами, а также привлекаются к административной, гражданско-правовой или уголовной ответственности в порядке, установленном федеральными законами.10.2. Моральный вред, причиненный работнику вследствие нарушения его прав, нарушения правил обработки персональных данных, а также несоблюдения требований к защите персональных данных, установленных Федеральным законом от 27 июля 2006 года N 152-ФЗ "О персональных данных", подлежит возмещению в соответствии с законодательством РФ. Возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных работником убытков.----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------Приложение № 1
ФОРМА: Обязательство
о неразглашении персональных данных,
ставших известными в связи с исполнением должностных обязанностей
(обязательств по гражданско-правовому договору),
Я, ______________________________________________________________________________________________________________________________________________(фамилия, имя, отчество)
________________________________________________________________________________________________________________________________________________паспорт/удостоверение личности (серия, номер, кем, когда выдан, код подразделения)
понимаю, что получаю доступ к персональным данным сотрудников ООО «Джи Ди», его клиентов, контрагентов, физических лиц-экспертов во время исполнения своих обязанностей, осуществляю их обработку (в том числе сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (предоставление, доступ), блокирование, удаление, уничтожение).Я понимаю, что разглашение такого рода информации может нанести прямой и (или) косвенный ущерб сотрудникам ООО «Джи Ди», его клиентам, контрагентам, физическим лицам-экспертам, третьим лицам, а также ООО «Джи Ди».В связи с этим даю обязательство при обработке персональных данных строго соблюдать требования действующего законодательства РФ, определяющего порядок обработки персональных данных, а также Положения об обработке и защите персональных данных в ООО «Джи Ди» (далее: «Положение»).Я подтверждаю, что за исключением случаев и (или) при отсутствии условий, предусмотренных действующим законодательством РФ, не имею права разглашать сведения о персональных данных, предусмотренных п.п. 3.2 – 3.5 Положения.Я предупрежден(а) о том, что в случае нарушения мною требований действующего законодательства РФ и (или) Положения, определяющих режим их обработки, в том числе в случае их незаконного разглашения или утраты, я несу ответственность в соответствии с действующим законодательством РФ.С Положением, обязательствах и гарантиях их защиты ознакомлен(а)."_____" __________ 20__ г._________________________/_______________________________
(подпись) (расшифровка)
----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------Приложение № 2
ФОРМА: Обязательство прекратить обработку персональных данных,
ставших известными в связи с исполнением должностных обязанностей (обязательств по гражданско-правовому договору), в случае расторжения трудового договора (договора гражданско-правового характера)
Я, ______________________________________________________________________________________________________________________________________________(фамилия, имя, отчество)
________________________________________________________________________________________________________________________________________________паспорт/удостоверение личности (серия, номер, кем, когда выдан, код подразделения)
обязуюсь прекратить обработку персональных данных, ставших мне известными в связи с исполнением должностных обязанностей (обязанностей по гражданско-правовому договору), в случае расторжения со мной трудового договора (прекращения договора гражданско-правового характера).В соответствии со статьей 7 Федерального закона от 27 июля 2006 года N 152-ФЗ «О персональных данных» я уведомлен(а) о том, что персональные данные являются конфиденциальной информацией и я обязан(а) не раскрывать третьим лицам и не распространять персональные данные, ставшие известными мне в связи с исполнением должностных обязанностей (обязанностей по гражданско-правовому договору).Положения законодательства РФ, предусматривающие ответственность за нарушение требований Федерального закона от 27 июля 2006 года N 152-ФЗ «О персональных данных», мне разъяснены. "_____" __________ 20__ г._________________________/_______________________________
(подпись) (расшифровка)
----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------Приложение № 3
ФОРМА: Согласие
на обработку его персональных данных
Я, ______________________________________________________________________________________________________________________________________________,(фамилия, имя, отчество)
зарегистрированный(ая) по адресу:___________________________________________________________________________________________________________ ________________________________________________________________________________________________________________________________________________,документ, удостоверяющий личность: _________________________________________________________________________________________________________(наименование, номер и серия документа, кем и когда выдан)в соответствии с Федеральным законом от 27 июля 2006 года N 152-ФЗ «О персональных данных» даю согласие уполномоченным лицам ООО «Джи Ди», ОГРН 1217700535370, ИНН 9731085172, КПП 773101001, на обработку (любое действие (операцию) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств, включая сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (предоставление, доступ), блокирование, удаление, уничтожение) следующих персональных данных:_________________________________________________________________________________________________________________________________________________(указываются категории персональных данных из числа указанных в разделе 3 Положения об обработке и защите персональных данных в ООО «Джи Ди»)
Вышеуказанные персональные данные предоставляю для обработки в связи с_________________________________________________________________________________________________________________________________________________(указываются обстоятельства в соответствии с положениями федеральных законов, устанавливающими требование о получении согласия на обработку персональных данных)
Я ознакомлен(а) с тем, что:- согласие на обработку персональных данных действует с даты подписания настоящего согласия до исчерпания обстоятельств в соответствии с положениями федеральных законов, устанавливающими требование о получении письменного согласия на обработку персональных данных;- согласие на обработку персональных данных может быть отозвано на основании письменного заявления в произвольной форме;- в случае отзыва согласия на обработку персональных данных Оператор вправе продолжить обработку персональных данных без согласия при наличии оснований, предусмотренных Федеральным законом от 27 июля 2006 года N 152-ФЗ «О персональных данных»;- после прекращения трудовых (договорно-правовых отношений, в том числе, с клиентом Оператора, имеющим со мной договорно-правовые отношения) персональные данные будут храниться Оператором в течение предусмотренного законодательством РФ срока хранения документов;- персональные данные будут обрабатываться только в целях осуществления возложенных законодательством РФ на Оператора обязательств."_____" __________ 20__ г._________________________/_______________________________
(подпись) (расшифровка)