Политика в области реализации положений обработки персональных данных

Автор: Reporter Категория: Документы Создано: 27.07.2018 10:27 Просмотров: 979

Приложение № 2

УТВЕРЖДЕНО

приказом директора-главного редактора КОГАУ     «Издательский дом «Яранский»

от  «16» июля 2018  № 20 ОД

ПОЛИТИКА

в области реализации положений обработки персональных данных

  1. Общие положения

 

1.1. Политика в области реализации положений обработки персональных данных (далее – Политика) на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений, составлена на основании требований пункта 7, статьи 14 Федерального закона от 27.07.2006 № 152-ФЗ (ред. от 31.12.2017) «О персональных данных», в части обеспечения неограниченного доступа к действующим документам, определяющим политику в отношении обработки персональных данных и к осуществляемым  мерам по выполнению требований к защите персональных данных.

Основные понятия, применяемые в Политике, используются в тех значениях, в каких они определены Федеральным законом от 27.07.2006 № 152-ФЗ (ред. от 31.12.2017) «О персональных данных» (далее – Федеральный закон от 27.07.2006 № 152-ФЗ).

1.2. Получение, обработка, передача, хранение и использование персональных данных осуществляется в соответствии с действующим законодательством.

КОГАУ «Издательский дом «Яранский», (далее – учреждение) самостоятельно определяет состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ и принятыми в соответствии с ним нормативными правовыми актами.

К основным таким мерам относятся:

назначение должностного лица, ответственного за организацию обработки персональных данных;

применение правовых, организационных и технических мер по обеспечению безопасности персональных данных в соответствии со статьей 19 Федерального закона от 27.07.2006 № 152-ФЗ;

осуществление внутреннего контроля соответствия обработки персональных данных Федеральному закону и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, политике оператора в отношении обработки персональных данных, локальным актам оператора;

оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения Федерального закона от 27.07.2006 № 152-ФЗ, соотношение вреда и принимаемых учреждением мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ;

ознакомление работников учреждения, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, в том числе требованиями к защите персональных данных, документами, определяющими политику учреждения в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных, и обучение указанных работников.

  1. Название и адрес оператора персональных данных

 

КОГАУ «Издательский дом «Яранский»,  ИНН 4339001928, ОГРН 1024301288901, юридический адрес: 612260, Кировская область, г. Яранск, ул. Свободы, д. 21.

 

  1. Правовые основания обработки персональных данных

 

Трудовой кодекс Российской Федерации, Гражданский кодекс Российской Федерации, Налоговый кодекс Российской Федерации, Федеральные законы Российской Федерации: от 27.07.2006 № 152-ФЗ (ред. от 31.12.2017) «О персональных данных»,  от 01.04.1996 № 27-ФЗ (ред. от 27.06.2018) «Об индивидуальном (персонифицированном) учете и системе обязательного пенсионного страхования», «Положение об организации работы с персональными данными работника учреждения и ведении его личного дела, утверждённое настоящим приказом.

  1. Цели обработки персональных данных

 

Обработка персональных данных работников учреждения

осуществляется в целях:

обеспечения требований соблюдения Конституции Российской Федерации, федеральных и областных законов, нормативных правовых актов Российской Федерации и Кировской области в рамках выполнения условий трудового договора между учреждением и работником;

в целях обеспечения мер руководства учреждения по управлению персоналом учреждения;

в целях ведения кадрового учета работников учреждения и начисления им заработной платы, ведения работы с обращениями граждан.

  1. Категории граждан, персональные данные которых обрабатываются

Работники учреждения.

Граждане Российской Федерации, обратившиеся в учреждение в установленном порядке.

  1. Состав обрабатываемых персональных данных

В состав персональных данных входят следующие сведения:

- фамилия, имя, отчество;

- пол;

- гражданство;

- паспорт (серия, номер, дата выдачи, каким органом выдан);

- номер свидетельства государственного пенсионного страхования;

- идентификационный номер налогоплательщика;

- домашний адрес (по месту регистрации, по фактическому проживанию);

- телефон (служебный, домашний, мобильный);

- дата рождения;

- место рождения;

- образование;

- образовательное учреждение, дата его окончания, номер диплома, дата выдачи диплома, специальность (квалификация) по диплому;

         - повышение квалификации, профессиональная переподготовка (образовательное учреждение, сроки, номер свидетельства или диплома, дата выдачи, программа, направление и специальность переподготовки по свидетельству или диплому;

- трудовая и служебная деятельность, стаж (дата увольнения, номер и дата приказа, причина увольнения);

- сведения о воинском учёте;

- сведения о судимости;

- сведения о прохождении медицинского осмотра, об инвалидности;

- сведения об отпусках;

- семейное положение, состав семьи;

- замещаемая должность;

- денежное содержание и оплата труда;

- номер зарплатного счета.

  1. Источник получения персональных данных

 

Получение сведений о персональных данных работников учреждения на основании документов и информации, представленных лично работниками учреждения в процессе трудовых отношений, а также лично гражданами, обратившимися в учреждение в установленном порядке.

Учреждение с письменного согласия субъектов персональных данных получает, в соответствии с законодательством, требуемые сведения с персональными данными от органов внутренних дел, органов Федеральной налоговой службы, медицинских учреждений и учреждений образования.

 

  1. Применяемые способы обработки персональных данных

 

Обработка вышеуказанных персональных данных осуществляется путем смешанной обработки персональных данных: на бумажном носителе и в информационных системах учреждения. Информация, полученная в результате автоматизированной обработки персональных данных из выделенной подсети учреждения не передается, передача во внешние сети и в сеть общего пользования Интернет не производится.

  1. Использование персональных данных

 

Учреждение в соответствии с задачами организации работы работника в учреждении осуществляет обработку персональных данных, их использование, включающие следующие основные организационные, технические, документационные действия: получение, сбор, учёт, систематизацию, накопление, хранение, уточнение (обновление, изменение), передачу, уничтожение персональных данных.

В первую очередь организованы и контролируются учёт и хранение персональных данных путём:

оформления журналов учёта;

оборудования помещения, в котором хранятся персональные данные;

обеспечения защиты персональных данных, в том числе программной защиты данных, содержащихся в информационной системе учреждения;

формализации доступа ответственных сотрудников к персональным данным других работников;

оформления обязательств о неразглашении персональных данных сотрудниками, имеющими доступ к этим данным;

регламентации порядка работы с персональными данными «Положением об организации работы с персональными данными работника учреждения и ведении его личного дела, утверждённое настоящим приказом, а также иными локальными актами учреждения.

 

  1. Кому и в каком порядке передаются персональные данные

 

Учреждение, в соответствии с законодательством, направляет установленные требуемые сведения с точно установленными, конкретными персональными данными в кредитные учреждения, в органы внутренних дел, органы Федеральной налоговой службы, в медицинские учреждения и учреждения образования, в Пенсионный фонд Российской Федерации и в Фонд социального страхования Российской Федерации.

При передаче персональных данных третьей стороне учреждением соблюдаются следующие требования:

- передача персональных данных работников учреждения третьей стороне осуществляется на основании действующего законодательства РФ;

- третья сторона предупреждается о необходимости обеспечения конфиденциальности персональных данных и безопасности персональных данных при их обработке;

- необходимость письменного согласия субъекта персональных данных.

Передача персональных данных законным представителям субъекта персональных данных осуществляется в порядке, установленном законодательством Российской Федерации, и ограничивается только теми данными, которые необходимы для выполнения указанными представителями их функций.

В целях информационного обеспечения уставной деятельности учреждения оператором могут создаваться информационно-справочные материалы (списки), в которых включаются общедоступные персональные данные – ФИО, сведения о занимаемой должности,  номере служебного телефона.

  1. Как защищены персональные данные

 

В учреждении установлен порядок организации и проведения работ по обеспечению безопасности персональных данных при их обработке как на бумажном носителе, так и в информационной системе персональных данных учреждения. Обеспечена защита прав и свобод субъекта персональных данных при обработке его персональных данных. Установлена ответственность должностных лиц учреждения, имеющих доступ к персональным данным, за невыполнение требований и норм, регулирующих обработку и защиту персональных данных.

Нормативными документами определены следующие основные меры и правила по обеспечению защиты персональных данных, которые осуществляет учреждение.

На бумажных носителях осуществляется раздельное хранение персональных данных, необходимых для ведения кадрового учета и для начисления заработной платы. Хранение бумажных носителей осуществляется в шкафах, находящихся в помещениях контролируемой зоны, что исключает возможность несанкционированного доступа к ним.

Приказом учреждения и должностными регламентами работников определены лица, имеющие доступ к обработке персональных данных и обеспечивающие сохранность этих данных.

Обеспечены защита от несанкционированного доступа, антивирусная защита, межсетевое экранирование и предотвращение вторжений.

Персональные данные предоставляются лично работником. В случае возникновения необходимости получения персональных данных работников у третьей стороны они извещаются об этом заблаговременно для получения их письменного согласия и уведомления о целях, предполагаемых источниках и способах получения принадлежащих ему персональных данных.

При принятии решений, затрагивающих интересы работников, запрещается основываться только на данных автоматизированной обработки персональных данных.

Сохраняется конфиденциальность персональных данных за исключением общедоступных.

 

  1. Порядок осуществления прав субъекта персональных данных на доступ к своим персональным данным и на получение информации, касающейся его персональных данных

 

В учреждении обеспечены права субъекта персональных данных на доступ к своим персональным данным и на получение информации, касающейся обработки его персональных данных. По запросу субъекта персональных данных учреждение предоставляет следующую информацию:

подтверждение факта обработки персональных данных учреждением;

правовые основания и цели обработки персональных данных;

цели и применяемые учреждением способы обработки персональных данных;

наименование и место нахождения учреждения;

обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;

сроки обработки персональных данных, в том числе сроки их хранения;

порядок осуществления субъектом персональных данных прав, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ (ред. от 31.12.2017) «О персональных данных»;

наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка или будет поручена такому лицу;

иные сведения, предусмотренные Федеральным законом от 27.07.2006 № 152-ФЗ (ред. от 31.12.2017) «О персональных данных».

Субъект персональных данных вправе потребовать от учреждения уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.

Сведения, касающиеся персональных данных, предоставляются субъекту персональных данных или его представителю учреждением при обращении либо при получении запроса субъекта персональных данных или его представителя. Запрос должен содержать номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе, сведения, подтверждающие участие субъекта персональных данных в отношениях с учреждением (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных учреждением, подпись субъекта персональных данных или его представителя. Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации.

В случае если сведения, указанные выше, а также обрабатываемые персональные данные были предоставлены для ознакомления субъекту персональных данных по его запросу, субъект персональных данных вправе обратиться повторно в учреждение или направить ему повторный запрос в целях получения сведений, о персональных данных, и ознакомления с такими персональными данными не ранее, чем через тридцать дней после первоначального обращения или направления первоначального запроса, если более короткий срок не установлен федеральным законом, принятым в соответствии с ним нормативным правовым актом или договором, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных.

Субъект персональных данных вправе обратиться повторно к учреждению или направить ему повторный запрос в целях получения сведений, указанных в части 7 статьи 14 Федерального закона от 27.07.2006 № 152-ФЗ (ред. от 31.12.2017) «О персональных данных», а также в целях ознакомления с обрабатываемыми персональными данными до истечения срока в 30 дней, в случае, если такие сведения и (или) обрабатываемые персональные данные не были предоставлены ему для ознакомления в полном объеме по результатам рассмотрения первоначального обращения. Повторный запрос наряду со сведениями, указанными выше, должен содержать обоснование направления повторного запроса.

Если субъект персональных данных считает, что учреждение осуществляет обработку его персональных данных с нарушением требований Федерального закона от 27.07.2006 № 152-ФЗ или иным образом нарушает его права и свободы, субъект персональных данных вправе обжаловать действия или бездействие учреждения в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке.

Субъект персональных данных имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.

  1. Сроки обработки (хранения) персональных данных

 

Персональные данные работников учреждения используются в течение трудовой деятельности в учреждении, а также на протяжении установленного законодательством срока хранения личного дела в архиве (50 лет).

Персональные данные граждан, обратившихся в учреждение в установленном порядке, хранятся в делах структурных подразделений учреждения в течение определённого законодательством и номенклатурой дел учреждения сроки и уничтожаются в установленном порядке.

  1. Внутренний контроль соответствия обработки персональных данных Федеральному закону от 27.07.2006 №152-ФЗ и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, политике в отношении обработки персональных данных, локальным актам

 

В учреждении осуществления внутреннего контроля соответствия обработки персональных данных Федеральному закону от 27.07.2006 № 152-ФЗ и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, политике оператора в отношении обработки персональных данных, локальным актам учреждения включает в себя следующие основные меры.

Контроль состояния дел со стороны ответственного должностного лица за организацию обработки персональных данных.

Целевые тематические проверки состояния дел на конкретных участках: в кадровом делопроизводстве, автоматизированной обработки персональных данных с составлением справок проверок.

Контроль ответственных лиц за состоянием конкретных, вмененных им в должностные обязанности направлений работы по обработке персональных данных.

                            ____________________

 Приказ 20 ОД от 16.07 1

Приказ 20 ОД от 16.07 2