Политика в отношении обработки персональных данных,
сведения о реализуемых требованиях к защите персональных данных
в ООО « ОренСтом»
1. Общие положения
1.1. Настоящая Политика оператора в отношении обработки персональных данных (далее – ПДн) (далее –Политика) разработана в целях выполнения норм федерального законодательства ООО «ОренСтом» (далее - Оператор).
1.2. Политика характеризуется следующими признаками:
2. Информация об Операторе
Наименование: Общество с ограниченной ответственностью «ОренСтом»
ИНН: 5610143288
Фактический адрес: 460000, Оренбургская область, г.Оренбург, ул.Чичерина, д. 26
Тел., факс: 8 (3532) 67-25-08; 67-25-09
3. Основные понятия
Для целей настоящей Политики используются следующие понятия:
3.1. Оператор – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку ПДн, а также определяющие цели обработки ПДн, состав ПДн, подлежащих обработке, действия (операции), совершаемые с ПДн.
3.2. Персональные данные – любая информация, относящаяся к прямо или косвенно определенному, или определяемому физическому лицу (субъекту ПДн).
3.3. Субъект – субъект ПДн.
3.4. Работник – физическое лицо, состоящее в трудовых отношениях с оператором.
3.5. Обработка ПДн – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с ПДн,включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение ПДн.
3.6. Распространение ПДн – действия, направленные на раскрытие ПДн неопределенному кругу лиц.
3.7. Автоматизированная обработка ПДн – обработка ПДн с помощью средств вычислительной техники.
3.8. Предоставление ПДн – действия, направленные на раскрытие ПДн определенному лицу или определенному кругу лиц.
3.9. Блокирование ПДн – временное прекращение обработки ПДн (за исключением случаев, если обработка необходима для уточнения ПДн).
3.10. Уничтожение ПДн – действия, в результате которых становится невозможным восстановить содержание ПДн в информационной системе персональных данных (далее – ИСПДн) и (или) в результате которых уничтожаются материальные носители ПДн.
3.11. Обезличивание ПДн – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность ПДн конкретному субъекту ПДн.
3.12. Информационная система персональных данных – совокупность содержащихся в базах данных ПДн и обеспечивающих их обработку информационных технологий и технических средств.
3.13. Трансграничная передача ПДн – передача ПДн на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
4. Правовые основания обработки ПДн
4.1. Политика Оператора в области обработки ПДн, а также основание для обработки ПДн определяются соответствии со следующими нормативными правовыми актами Российской Федерации:
5. Цели обработки ПДн
5.1. Оператор обрабатывает ПДн исключительно в следующих целях:
6. Категории обрабатываемых ПДн, источники их получения, сроки обработки и хранения
6.1. В ИСПДн Оператора обрабатываются следующие категории ПДн:
7. Основные принципы обработки, передачи и хранения ПДн
7.1. Оператор в своей деятельности обеспечивает соблюдение принципов обработки ПДн, указанных в ст. 5 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
7.2. Оператор не осуществляет обработку биометрических ПДн (сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность).
7.3. Оператор выполняет обработку иных категорий ПДн.
7.4. Оператор не производит трансграничную (на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу) передачу ПДн.
7.5. Оператором созданы общедоступные источники ПДн (справочники, адресные книги). ПДн, сообщаемые субъектом (фамилия, имя, отчество, адрес, сведения о профессии и др.), включаются в такие источники только с письменного согласия субъекта ПДн.
8. Сведения о третьих лицах, участвующих в обработке ПДн
8.1. В целях соблюдения законодательства Российской Федерации, для достижения целей обработки, а также в интересах и с согласия субъектов ПДн Оператор в ходе своей деятельности предоставляет ПДн следующим организациям:
8.2. Оператор не поручает обработку ПДн другим лицам.
9. Меры по обеспечению безопасности ПДн при их обработке
9.1. Оператор при обработке ПДн принимает все необходимые правовые, организационные и технические меры для их защиты от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении них. Обеспечение безопасности ПДн достигается, в частности, следующими способами:
9.2. Обязанности должностных лиц, осуществляющих обработку и защиту ПДн, а такжеих ответственность, определяются приказами начальника Бюро.
10. Обработка ПДн
10.1. Общие требования при обработке ПДн.
В целях обеспечения прав и свобод человека и гражданина при обработке ПДн соблюдаютсяследующие требования:
10.1.1. Обработка ПДн допускается в следующих случаях:
10.1.2. Обработка ПДн должна осуществляться на законной и справедливой основе.
10.1.3. Обработка ПДн должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка ПДн, несовместимая с целями сбораПДн.
10.1.4. Не допускается объединение баз данных, содержащих ПДн, обработка которыхосуществляется в целях, несовместимых между собой.
10.1.5. Содержание и объем обрабатываемых ПДн должны соответствовать заявленнымцелям обработки. Обрабатываемые ПДн не должны быть избыточными по отношению кзаявленным целям их обработки.
10.1.6. При обработке ПДн должны быть обеспечены точность ПДн, их достаточность, а внеобходимых случаях и актуальность по отношению к целям обработки ПДн. Оператор должен принимать необходимые меры либо обеспечивать их принятие по удалению или уточнению неполных, или неточных данных.
10.1.7. Субъекты ПДн не должны отказываться от своих прав на сохранение и защиту ПДн.
10.1.8. Порядок рассмотрения запросов субъектов ПДн или их представителей
осуществляется в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных».
10.2. Получение ПДн:
10.2.1. Сбор согласий субъектов персональных данных, на обработку их персональныхданных производится в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных».
10.2.2. Все ПДн следует получать непосредственно от субъекта ПДн. Субъект самостоятельно принимает решение о предоставление своих ПДн и дает письменное согласие на ихобработку оператором. Типовая форма заявления-согласия субъекта на обработку ПДнпредставлена в приложении 1 к настоящей Политике.
10.2.3. Если предоставление ПДн является обязательным в соответствии с федеральным законом, оператор обязан разъяснить субъекту ПДн юридические последствия отказа предоставитьего ПДн, согласно приложению 6 к настоящей Политике.
10.2.4. В случае недееспособности либо несовершеннолетия субъекта ПДн все ПДн субъектаследует получать от его законных представителей. Законный представитель самостоятельнопринимает решение о предоставлении ПДн своего подопечного и дает письменное согласие на их обработку оператором. Типовая форма заявления-согласия на обработку ПДн подопечногопредставлена в приложении 2 к настоящей Политике.
10.2.5. Письменное согласие не требуется, если обработка ПДн осуществляется в случаях,указанных в пункте 10.1.1 настоящей Политике.
10.2.6. Согласие на обработку ПДн может быть отозвано субъектом ПДн. В случаях,указанных в пункте 10.2.3. настоящей Политики согласие может быть отозвано законнымпредставителем субъекта ПДн. Типовая форма отзыва согласия на обработку ПДн представлена вприложении 3 к настоящей Политике.
10.2.7. В случаях, когда оператор может получить необходимые ПДн субъекта только утретьей стороны, субъект должен быть уведомлен об этом заранее. В уведомлении оператор обязан указать:
Типовая форма уведомления субъекта о получении его ПДн от третьей стороны представлена
в приложении 4 к настоящей Политике.
10.2.8. Запрещается получать и обрабатывать ПДн субъекта о его политических, религиозных и иных убеждениях и частной жизни.
10.2.9. Запрещается получать и обрабатывать ПДн субъекта о его членстве в общественных объединениях или его профсоюзной деятельности, за исключением случаев, предусмотренныхфедеральными законами.
10.2.10. В случаях, непосредственно связанных с вопросами трудовых отношений, всоответствии со статьей 24 Конституции Российской Федерации оператор вправе получать и обрабатывать данные о частной жизни субъекта только с его письменного согласия.
10.3. Хранение ПДн:
10.3.1. Хранение ПДн субъектов осуществляется структурными подразделениями операторав соответствии с перечнями ПДн и ИСПДн, утвержденными у Оператора.
10.3.2. Личные дела сотрудников хранятся в бумажном виде в папках, прошитые и пронумерованные по страницам. Личные дела хранятся в специально отведенной секции сейфа (или металлических шкафах), обеспечивающего защиту от несанкционированного доступа.
10.3.3. Подразделения, хранящие ПДн на бумажных носителях, обеспечивают их защиту отнесанкционированного доступа и копирования согласно постановлению Правительства Российской Федерации от 15.09.2008 № 687 «Об утверждении положения об особенностях обработкиперсональных данных, осуществляемой без использования средств автоматизации».
10.4. Передача ПДн:
10.4.1. При передаче ПДн субъекта оператор обязан соблюдать следующие требования:
В журнале фиксируются сведения о лице, направившем запрос, дата передачи ПДн или дата уведомления об отказе в их предоставлении, а также отмечается, какая именно информация была передана.
10.4.2. Все меры конфиденциальности при сборе, обработке и хранении ПДн субъекта распространяются как на бумажные, так и на электронные (автоматизированные) носители информации.
10.4.3. Доступ работников к ПДн разрешен в соответствии со списками, утвержденными Оператором.
10.4.4. Все сотрудники, имеющие доступ к ПДн субъектов, обязаны подписать обязательство о неразглашении ПДн.
10.4.5. Передача ПДн осуществляется в организации, указанные в пункте 8 настоящей Политики.
10.5. Уничтожение ПДн:
10.5.1. ПДн субъектов хранятся не дольше, чем этого требуют цели их обработки, и они подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в их достижении.
10.5.2. Документы, содержащие ПДн, подлежат хранению и уничтожению в порядке,предусмотренном архивным законодательством Российской Федерации.
11. Права и обязанности субъектов ПДн и оператора
11.1. Субъект ПДн имеет право на получение информации, касающейся обработки его
ПДн, в том числе содержащей:
11.2. В целях обеспечения защиты ПДн субъекты имеют право:
11.3. Субъект ПДн или его законный представитель обязуется предоставлять ПДн, соответствующие действительности.
12. Ответственность за нарушение норм, регулирующих обработку и защиту ПДн
12.1. Руководитель, разрешающий доступ сотрудника к конфиденциальному документу,содержащему ПДн, несет персональную ответственность за данное разрешение.