Приложение №1 к распоряжению администрации № 444-р
Приложение № 1 к распоряжению администрации Аткарского муниципального района
От 25.06.2014 № 444-р
ПРАВИЛА
обработки персональных данных в администрации
Аткарского муниципального района
ОПРЕДЕЛЕНИЯ
Персональные данные – любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу (субъекту персональных данных).
Оператор – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных,
а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых оператором с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
Автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники оператора.
Распространение персональных данных – действия, направленные
на раскрытие персональных данных неопределенному кругу лиц.
Предоставление персональных данных – действия, направленные
на раскрытие персональных данных определенному лицу или определенному кругу лиц.
Блокирование персональных данных – временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).
Уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных
в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.
Обезличивание персональных данных – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.
Информационная система персональных данных – совокупность содержащихся в базах данных оператора персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
ОБЩИЕ ПОЛОЖЕНИЯ
Правовая основа
Правила о порядке обработки персональных данных в а администрации Аткарского муниципального района, Саратовской области (далее – Правила) разработаны на основании требований:
– Трудового кодекса Российской Федерации;
– Федерального закона от 27.07.2006 №152-ФЗ "О персональных данных" (далее – Федеральный закон №152-ФЗ);
– постановления Правительства Российской Федерации от 15.09.2008 №687 "Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации";
– постановления Правительства Российской Федерации от 01.11.2012 №1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных"
– постановления Правительства Российской Федерации от 21.03.2012 №211 "Перечень мер направленных на обеспечение выполнения обязанностей предусмотренных Федеральным законом "О персональных данных"
и принятыми в соответствие с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами".
Настоящие правила устанавливают единый порядок обработки персональных данных в администрации Аткарского муниципального района Саратовской области.
Цель Положения
Целью настоящих правил является обеспечение безопасности персональных данных граждан от несанкционированного доступа, неправомерного их использования или утраты.
Настоящее правила устанавливают и определяют:
– процедуры, направленные на выявление и предотвращение нарушений законодательства Российской Федерации в сфере персональных данных;
– цели обработки персональных данных;
– перечень обрабатываемых персональных данных;
– категории субъектов, персональные данные которых обрабатываются;
– сроки обработки и хранения обрабатываемых персональных данных;
– порядок уничтожения обработанных персональных данных при достижении целей обработки или при наступлении иных законных оснований;
– правила рассмотрения запросов субъектов персональных данных или их представителей;
– правила осуществления внутреннего контроля соответствия обработки персональных данных требованиям к обеспечению безопасности персональных данных, установленных Федеральным законом №152-ФЗ, принятыми в соответствии с ним нормативными правовыми актами и локальными актами администрации Аткарского муниципального района Саратовской области;
– правила работы с обезличенными данными;
– перечень информационных систем персональных данных;
– перечень должностей муниципальных служащих администрации Аткарского муниципального района Саратовской области, ответственных за проведение мероприятий по обезличиванию обрабатываемых персональных данных;
– перечень должностей, замещение которых предусматривает осуществление обработки персональных данных либо осуществление доступа к персональным данным;
– ответственного за организацию обработки персональных данных;
– обязательство лица, непосредственно осуществляющего обработку персональных данных, в случае расторжения с ним трудового договора (контракта) прекратить обработку персональных данных, ставших известными ему в связи с исполнением должностных обязанностей;
– типовую форму согласия на обработку персональных данных субъектов персональных данных;
– порядок доступа в помещения, в которых ведется обработка персональных данных.
Основные условия обработки персональных данных
Обработка персональных данных осуществляется после принятия необходимых мер по обеспечению безопасности персональных данных,
а именно:
– после получения согласия субъекта на обработку персональных данных, в соответствии со статьей 9 Федерального закона №152-ФЗ;
– после направления уведомления об обработке персональных данных
в Управление Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций, за исключением случаев, предусмотренных частью 2 статьи 22 Федерального закона
от 27.07.2006 № 152-ФЗ;
Лица, допущенные к обработке персональных данных, под роспись знакомятся с настоящими правилами и подписывают обязательство о неразглашении информации, содержащей персональные данные.
ПРОЦЕДУРЫ, НАПРАВЛЕННЫЕ НА ВЫЯВЛЕНИЕ
И ПРЕДОТВРАЩЕНИЕ НАРУШЕНИЙ ЗАКОНОДАТЕЛЬСТВА
В СФЕРЕ ПЕРСОНАЛЬНЫХ ДАННЫХ
Меры, направленные на выявление и предотвращение нарушений законодательства Российской Федерации
К мерам, направленным на выявление и предотвращение нарушений законодательства Российской Федерации в сфере обработки персональных данных относятся:
– назначение ответственного за организацию обработки персональных данных;
– применение правовых, организационных и технических мер по обеспечению безопасности персональных данных в соответствии с частями 1 и 2 статьи 19 Федерального закона №152-ФЗ;
– осуществление внутреннего контроля соответствия обработки персональных данных Федеральному закону №152-ФЗ и принятыми в соответствии с ним нормативными правовыми актами, требованиями к обеспечению безопасности персональных данных, политике и локальным актам администрации Аткарского муниципального района Саратовской области и в отношении обработки персональных данных;
– оценка вреда, который может быть причинен субъектам персональным данных в случае нарушения законодательства Российской Федерации и настоящего Положения;
– ознакомление работников, непосредственно осуществляющих обработку персональных данных с положениями законодательства Российской Федерации о персональных данных и настоящим Положением;
– запрет на обработку персональных данных лицами, не допущенными к их обработке.
Документы, определяющие политику администрации Аткарского муниципального района Саратовской области в отношении обработки персональных данных, подлежат обязательному опубликованию.
Порядок обработки персональных данных в информационных системах персональных данных с использованием средств автоматизации
Обработка персональных данных в информационных системах персональных данных с использованием средств автоматизации осуществляется в соответствии с требованиями постановления Правительства Российской Федерации от 01.10.2012 №1119 "Об утверждении требований к защите персональных данных при обработке в информационных системах персональных данных", нормативных и руководящих документов уполномоченных федеральных органов исполнительной власти.
При эксплуатации автоматизированных систем необходимо соблюдать требования:
– к работе допускаются только лица, назначенные распоряжением главы администрации Аткарского муниципального района Саратовской области;
– на ПЭВМ, на которых обрабатываются и хранятся сведения о персональных данных, должны быть установлены пароли (идентификаторы);
– на период обработки защищаемой информации в помещении должны находиться только лица, допущенные в установленном порядке к обрабатываемой информации; допуск других лиц в указанный период может осуществляться с разрешения главы администрации Аткарского муниципального района Саратовской области.
Порядок обработки персональных данных без использования средств автоматизации
Обработка персональных данных без использования средств автоматизации (далее – неавтоматизированная обработка) может осуществляться в виде документов на бумажных носителях.
При неавтоматизированной обработке различных категорий персональных данных должен использоваться отдельный материальный носитель для каждой категории персональных данных.
При неавтоматизированной обработке персональных данных на бумажных носителях:
– не допускается фиксация на одном бумажном носителе персональных данных, цели обработки которых заведомо несовместимы;
– персональные данные должны обособляться от иной информации, в частности путем фиксации их на отдельных бумажных носителях, в специальных разделах или на полях форм (бланков);
– документы, содержащие персональные данные, формируются в дела в зависимости от цели обработки персональных данных;
– дела с документами, содержащими персональные данные, должны иметь внутренние описи документов с указанием цели обработки и категории персональных данных.
При использовании типовых форм документов, характер информации в которых предполагает или допускает включение в них персональных данных (далее – типовые формы), должны соблюдаться следующие условия:
– типовая форма или связанные с ней документы (инструкция по ее заполнению, карточки, реестры и журналы) должны содержать сведения о цели неавтоматизированной обработки персональных данных, имя (наименование) и администрации Аткарского муниципального района Саратовской области, фамилию, имя, отчество и адрес субъекта персональных данных, источник получения персональных данных, сроки обработки персональных данных, перечень действий с персональными данными, которые будут совершаться в процессе их обработки, общее описание используемых администрацией Аткарского муниципального района Саратовской области способов обработки персональных данных;
– типовая форма должна предусматривать поле, в котором субъект персональных данных может поставить отметку о своем согласии на неавтоматизированную обработку персональных данных, - при необходимости получение письменного согласия на обработку персональных данных;
– типовая форма должна быть составлена таким образом, чтобы каждый из субъектов персональных данных, содержащихся в документе, имел возможность ознакомиться со своими персональными данными, содержащимися в документе, не нарушая прав и законных интересов иных субъектов персональных данных;
– типовая форма должна исключать объединение полей, предназначенных для внесения персональных данных, цели обработки которых заведомо несовместимы.
Документы и внешние электронные носители информации, содержащие персональные данные, должны храниться в служебных помещениях в надежно запираемых и опечатываемых шкафах (сейфах). При этом должны быть созданы надлежащие условия, обеспечивающие их сохранность.
Уничтожение или обезличивание части персональных данных, если это допускается материальным носителем, может производиться способом, исключающим дальнейшую обработку этих персональных данных, с сохранением возможности обработки иных данных, зафиксированных на материальном носителе (удаление, вымарывание).
При несовместимости целей обработки персональных данных, зафиксированных на одном материальном носителе, если материальный носитель не позволяет осуществлять обработку персональных данных отдельно от других зафиксированных на том же носителе персональных данных, должны быть приняты меры по обеспечению раздельной обработки персональных данных, в частности:
– при необходимости использования или распространения определенных персональных данных отдельно от находящихся на том же материальном носителе других персональных данных осуществляется копирование персональных данных, подлежащих распространению или использованию, способом, исключающим одновременное копирование персональных данных, не подлежащих распространению и использованию, и используется (распространяется) копия персональных данных;
– при необходимости уничтожения или блокирования части персональных данных уничтожается или блокируется материальный носитель с предварительным копированием сведений, не подлежащих уничтожению или блокированию, способом, исключающим одновременное копирование персональных данных, подлежащих уничтожению или блокированию.
Уточнение персональных данных при осуществлении их обработки без использования средств автоматизации производится путем обновления или изменения данных на материальном носителе, а если это не допускается техническими особенностями материального носителя, – путем фиксации на том же материальном носителе сведений о вносимых в них изменениях либо путем изготовления нового материального носителя с уточненными персональными данными.
Обработка персональных данных, осуществляемая без использования средств автоматизации, должна осуществляться таким образом, чтобы в отношении каждой категории персональных данных можно было определить места хранения персональных данных (материальных носителей) и установить перечень лиц, осуществляющих обработку персональных данных либо имеющих к ним доступ.
Необходимо обеспечивать раздельное хранение персональных данных (материальных носителей), обработка которых осуществляется в различных целях.
ЦЕЛИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
Целями обработки персональных данных являются:
– организация деятельности администрации Аткарского муниципального района Саратовской области для обеспечения соблюдения законов и иных нормативно-правовых актов, реализации права на труд;
– осуществления возложенных на администрацию Аткарского муниципального района Саратовской области функций, полномочий и обязанностей в связи с оказанием государственных или муниципальных услуг и осуществлением государственных или муниципальных функций.
СРОКИ ОБРАБОТКИ И ХРАНЕНИЯ ОБРАБАТЫВАЕМЫХ ПЕРСОНАЛЬНЫХ ДАННЫХ
Сроки обработки и хранения обрабатываемых персональных данных
Сроки обработки и хранения персональных данных определяются:
– Приказом Минкультуры Российской Федерации от 25.08.2010 №558 "Об утверждении "Перечня типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков хранения";
– сроком исковой давности;
– иными требованиями законодательства Российской Федерации и муниципальными нормативно-правовыми актами администрации Аткарского муниципального района Саратовской области.
Особенности хранения персональных данных
Хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных.
ПОРЯДОК УНИЧТОЖЕНИЯ ОБРАБОТАННЫХ
ПЕРСОНАЛЬНЫХ ДАННЫХ
Уничтожение обработанных персональных данных при достижении целей обработки или при наступлении иных законных оснований
Под уничтожением обработанных персональных данных понимаются действия, в результате которых невозможно восстановить содержание персональных данных в информационной системе персональных данных или в результате которых уничтожаются материальные носители персональных данных.
Обрабатываемые персональные данные подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено действующим законодательством.
Порядок уничтожения обработанных персональных данных
Уничтожение обработанных персональных данных производится комиссией с составлением соответствующего акта.
ПРАВИЛА РАССМОТРЕНИЯ ЗАПРОСОВ
СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ
Правила рассмотрения запросов субъектов персональных данных оформляются отдельным документом и утверждаются главой администрации Аткарского муниципального района Саратовской области.
ОТВЕТСТВЕННЫЙ ЗА ОРГАНИЗАЦИЮ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
Ответственный за организацию обработки персональных данных
Ответственный за организацию обработки персональных данных в администрации Аткарского муниципального района Саратовской области назначается распоряжением администрации Аткарского муниципального района Саратовской области из числа сотрудников администрации Аткарского муниципального района Саратовской области.
Должностная инструкция ответственного за обработку
персональных данных
Должностная инструкция ответственного за обработку персональных данных утверждается распоряжением администрации Аткарского муниципального района Саратовской области. Ответственный за организацию обработки персональных под роспись знакомиться с должностной инструкцией ответственного за организацию обработки персональных данных.
ПЕРЕЧЕНЬ ДОЛЖНОСТЕЙ, ОСУЩЕСТВЛЯЮЩИХ ОБРАБОТКУ ПЕРСОНАЛЬНЫХ ДАННЫХ
Перечень должностей
Перечень муниципальных должностей, при замещении которых служащие допускаются к обработке персональных данных и имеют доступ
к персональным данным, утверждается распоряжением администрации Аткарского муниципального района Саратовской области.
Обязательство о неразглашении персональных данных
Лица, допущенные к обработке персональных данных, в обязательном порядке под роспись знакомятся с настоящими Правилами и подписывают обязательство о неразглашении информации, содержащей персональные данные.
ПРАВИЛА РАБОТЫ С ОБЕЗЛИЧЕННЫМИ ДАННЫМИ
Правила работы с обезличенными персональными данными оформляются отдельным документом и утверждаются распоряжением администрации Аткарского муниципального района Саратовской области.
ОТВЕТСТВЕННОСТЬ ЗА ПРОВЕДЕНИЕ МЕРОПРИЯТИЙ ПО ОБЕЗЛИЧИВАНИЮ ПЕРСОНАЛЬНЫХ ДАННЫХ
Перечень должностей, ответственных за проведение мероприятий по обезличиванию обрабатываемых персональных данных оформляется отдельным документом и утверждается распоряжением администрации Аткарского муниципального района Саратовской области.
ПОРЯДОК ДОСТУПА В ПОМЕЩЕНИЯ, В КОТОРЫХ ВЕДЁТСЯ ОБРАБОТКА ПЕРСОНАЛЬНЫХ ДАННЫХ
Порядок доступа в помещения, в которых ведётся обработка персональных данных оформляется в виде отдельного документа и утверждается распоряжением администрации Аткарского муниципального района Саратовской области.
ПРАВИЛА ОСУЩЕСТВЛЕНИЯ ВНУТРЕННЕГО КОНТРОЛЯ
Правила осуществления внутреннего контроля соответствия обработки персональных данных требованиям к обеспечению безопасности персональных данных оформляются отдельным документом и утверждаются распоряжением администрации Аткарского муниципального района Саратовской области.