Обработки персональных данных и реализуемых требованиях к защите персональных данных


Скачать 130.47 Kb.
Название Обработки персональных данных и реализуемых требованиях к защите персональных данных
Тип Документы
rykovodstvo.ru > Руководство эксплуатация > Документы
УТВЕРЖДАЮ

Руководитель Администрации Октябрьского района г. Улан-Удэ
А.Г. Сухоруков

_____ января 2016 г.

ПОЛИТИКА

ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ И РЕАЛИЗУЕМЫХ ТРЕБОВАНИЯХ

К ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ

Настоящая Политика обработки персональных данных и реализуемых требованиях к защите персональных данных (далее — Политика) разработана в соответствии с целями, задачами и принципами обеспечения безопасности персональных данных и действует в отношении всей информации, которую Администрация Октябрьского района г. Улан-Удэ (далее – Администрация - оператор), может получить в рамках осуществления своей деятельности. Политика разработана в соответствии с требованиями Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» и предназначена для ознакомления неограниченного круга лиц.

В Политике определены требования к персоналу оператора, степень ответственности персонала, структура и необходимый уровень защищенности, статус и должностные обязанности сотрудников, ответственных за обеспечение безопасности персональных данных в информационных системах персональных данных (ИСПДн) оператора.
ОБЩИЕ ПОЛОЖЕНИЯ

Целью настоящей Политики является обеспечение безопасности объектов защиты оператора в информационных системах от всех видов угроз, внешних и внутренних, умышленных и непреднамеренных, минимизация ущерба от возможной реализации угроз безопасности ПДн (УБПДн) информационных систем.

Безопасность персональных данных достигается путем исключения несанкционированного, в том числе случайного, доступа к персональным данным, результатом которого может стать уничтожение, изменение, блокирование, копирование, распространение персональных данных, а также иных несанкционированных действий.

Информация и связанные с ней ресурсы должны быть доступны для субъектов ПДн. Должно осуществляться своевременное обнаружение и реагирование на УБПДн.

Должно осуществляться предотвращение преднамеренных или случайных, частичных или полных несанкционированных модификаций или уничтожения данных.

Состав объектов защиты представлен в главе II «Правовой режим обработки персональных данных», подлежащих защите.

Область действия:

Требования настоящей Политики распространяются на всех служащих и работников оператора (штатных, временных, работающих по контракту и т.п.), граждан Российской Федерации, физических лиц и их законных представителей.
ПРАВОВОЙ РЕЖИМ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

  1. Категории субъектов персональных данных

В Администрации обрабатываются персональные данные следующих категорий субъектов персональных данных:

- служащих и работников (лиц, состоящих в трудовых отношениях с Администрацией);

- физических лиц в рамках гражданско-правовых договоров;

- несовершеннолетних, а также их родителей и (или) законных представителей;

- граждан, обратившихся в Администрацию;

- физических лиц, обработка персональных данных которых осуществляется во исполнение возложенных на Администрацию функций, полномочий и обязанностей;

- иных лиц, давших согласие на обработку своих персональных данных, либо сделавших общедоступными свои персональные данные или чьи персональные данные получены из общедоступного источника, а также в других случаях, предусмотренных законодательством Российской Федерации.


  1. Категории обрабатываемых персональных данных

Администрация обрабатывает следующие категории персональных данных:

2.1. Служащие, работники: фамилия, имя, отчество; данные паспорта (серия, номер, кем и когда выдан); дата и место рождения; адрес места жительства и регистрации; индивидуальный номер налогоплательщика (ИНН); номер страхового свидетельства (СНИЛС); контактный телефон; сведения о доходах; информация об образовании; семейное положение и сведения о составе семьи; сведения о социальных льготах; социальное положение; образование; профессия; личная фотография; личная характеристика; другие данные, вносимые в личную карточку работника (форма Т-2) и др.

2.2. Физические лица (граждан получающих муниципальные услуги; граждан, обработка персональных данных которых осуществляется во исполнение возложенных на Администрацию функций, полномочий и обязанностей): фамилия, имя, отчество; данные паспорта; контактная информация; адрес прописки, адрес проживания; сведения о социальных льготах; социальное положение; доходы и др.


  1. Цели обработки персональных данных

3.1. Исполнение положений нормативных правовых актов.

3.2. Формирование и подготовка кадрового резерва, оформление трудовых отношений, ведение кадрового учета, начисление и выплата заработной платы.

3.3. Обеспечение соблюдения законов и иных нормативных правовых актов.

3.4. Предоставление муниципальных и государственных услуг.

3.5. Соблюдение порядка, направленного на предоставление мер социальной поддержки, предоставляемых государственными и муниципальными органами;

3.6. Реализация обязательств, принятых учреждением по соглашениям, договорам и в соответствие с муниципальными правовыми актами.


  1. Условия обработки, передачи и хранения персональных данных

4.1. Администрация, при осуществлении своей деятельности в части обработки персональных данных руководствуется Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных».

4.2. Администрация не осуществляет трансграничную передачу персональных данных (передачу персональных данных на территорию иностранного государства, органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу).

4.3. Администрация обрабатывает и хранит персональные данные субъектов в соответствии с внутренними нормативными документами, разработанными согласно законодательству РФ.

4.4. Администрация обеспечивает конфиденциальность персональных данных в отношении всех субъектов персональных данных. Передача ПДн третьим лицам осуществляется только при выполнении функции предоставления государственной или муниципальной услуги - в рамках установленной законодательством процедуры.

4.5. Оператор может поручить обработку персональных данных другому лицу при выполнении следующих условий:

- получено согласие субъекта на поручение обработки персональных данных другому лицу;

- обработка персональных данных осуществляется на основании заключаемого с этим лицом договора.


  1. Перечень действий с персональными данными

Администрация осуществляет обработку (сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (предоставление, доступ), обезличивание, блокирование, удаление, уничтожение) персональных данных с использованием средств автоматизации, а также без использования таких средств.

Администрация может поручить обработку персональных данных третьим лицам в случаях, если:

- субъект дал согласие на осуществление таких действий (при наличии условий в договоре с третьим лицом о соблюдении им принципов и правил обработки персональных данных, предусмотренных Федеральным законом «О персональных данных»);

- для осуществления и выполнения возложенных законодательством Российской Федерации на Администрацию функций, полномочий и обязанностей;

- в других случаях, предусмотренных законодательством Российской Федерации.

Трансграничная передача персональных данных не осуществляется.


  1. Права субъекта

Субъект персональных данных, согласно законодательству Российской Федерации, имеет право:

- получать информацию, касающуюся обработки своих персональных данных;

- требовать уточнения своих персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;

- требовать прекращение обработки своих персональных данных в случаях, предусмотренных законодательством Российской Федерации;

- обжаловать действия или бездействие Администрации в судебном порядке;

- на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.


  1. Оценка вреда, меры по обеспечению безопасности персональных данных


Таблица 1. Соотношение возможного вреда и принимаемых мер


пп

Категории данных

Оценка вреда

Меры по обеспечению безопасности

1

Общедоступные персональные данные

Первичные учетные данные (ФИО, пол)


Не приводит к негативным последствиям для субъектов персональных данных


Назначение лица, ответственного за организацию обработки персональных данных



2

Контактная информация (место жительства, место работы, дата и место рождения, номер телефона и т.п.)

Может привести к незначительным негативным последствиям для субъектов персональных данных

Назначение лица, ответственного за организацию обработки персональных данных;

издание локальных актов по вопросам обработки персональных данных;

определение перечня обрабатываемых персональных данных и защищаемых информационных ресурсов, мест хранения;

учет лиц, получивших доступ к персональным данным, и лиц, которым такая информация была передана или предоставлена;

ознакомление работников, обрабатывающих персональные данные, с локальными актами и законодательством Российской Федерации в области обработки персональных данных;

принятие организационных и технические мер по защите персональных данных, закрепление в инструкциях и положениях;

осуществление внутреннего контроля и аудита соответствия обработки персональных данных Федеральному закону «О персональных данных».

3

Сведения о реквизитах (данные паспорта, индивидуальный номер налогоплательщика, номер страхового свидетельства (СНИЛС) Социальное положение (гражданство; сведения о составе семьи; сведения о воинском учете; сведения о социальных льготах; знание иностранных языков и т.п.)

Трудовая деятельность

(доход, информация об образовании и повышении квалификации)

Может привести к негативным последствиям для субъектов персональных данных;

Назначение лица, ответственного за организацию обработки персональных данных;

издание локальных актов по вопросам обработки персональных данных;

определение перечня обрабатываемых персональных данных и защищаемых информационных ресурсов, мест хранения;

установление правил и ограничение доступа к персональным данным;

учет лиц, получивших доступ к персональным данным;

ознакомление работников, обрабатывающих персональные данные, с локальными актами и законодательством Российской Федерации в области обработки персональных данных;

принятие организационных и технических мер по защите персональных данных, которые закреплены в инструкциях и положениях;

осуществление внутреннего контроля и аудита соответствия обработки персональных данных Федеральному закону «О персональных данных».



  1. Условия прекращения обработки персональных данных

Срок или условие прекращения обработки персональных данных в Администрации:

- ликвидация Администрации или прекращение деятельности;

- истечение 75 лет – хранение персональных данных работников;

- исполнение обязательств по договорам и в течение срока исковой давности;

- отзыв согласия если иное не предусмотрено Федеральным законодательством, либо в течение срока хранения документов согласно установленным срокам хранения для определенных категорий документов, если иное не предусмотрено Федеральным законодательством.


  1. Администрация принимает необходимые и достаточные правовые, организационные и технические меры для защиты персональных данных граждан - субъектов персональных данных

К мерам, применяемым для защиты персональных данных относятся:

- назначение сотрудника, ответственного за организацию обработки персональных данных;

- осуществление внутреннего контроля соответствия обработки персональных данных Федеральному закону «О персональных данных»;

- разработка документов, определяющие политику Администрации в отношении обработки персональных данных, локальные документы по вопросам обработки персональных данных.

- ознакомление работников, непосредственно осуществляющих обработку персональных данных, с положениями законодательства РФ о персональных данных, с требованиями к защите персональных данных, с документами, определяющими политику Администрации в отношении обработки персональных данных, локальными документами по вопросам обработки персональных данных;

- опубликование в сети Интернет документа, определяющего политику Администрации в отношении обработки персональных данных;

- определение угроз безопасности персональных данных при их обработке в информационных системах персональных данных;

- применение прошедшей в установленном порядке процедуры оценки соответствия средств защиты информации;

- систематическое осуществление оценки эффективности принимаемых мер по обеспечению безопасности персональных данных;

- установление правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных;

- осуществление контроля за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.


  1. Методы защиты персональных данных

К методам защиты персональных данных относятся:

-реализация разрешительной системы допуска к обработке персональных данных;

-ограничение доступа в помещения, где размещены технические средства, осуществляющие обработку персональных данных, а также хранятся носители информации;

-разграничение доступа к персональным данным;

-регистрация действий сотрудников, контроль несанкционированного доступа к персональным данным;

-использование средств защиты информации, прошедших в установленном порядке процедуру оценки соответствия, использование защищенных каналов связи.
ТРЕБОВАНИЯ ПО ОБЕСПЕЧЕНИЮ ЗАЩИТЫ

1. Сотрудники Администрации, являющиеся пользователями информационных система персональных данных (ИСПДн), должны четко знать и строго выполнять установленные правила и обязанности по доступу к защищаемым объектам и соблюдению принятого режима безопасности ПДн.

2. При вступлении в должность нового сотрудника непосредственный начальник подразделения, в которое он поступает, обязан организовать его ознакомление с должностной инструкцией и необходимыми документами, регламентирующими требования по защите ПДн, а также обучение навыкам выполнения процедур, необходимых для санкционированного использования ИСПДн.

3. Сотрудник должен быть ознакомлен со сведениями настоящей Политики, принятых процедур работы с элементами ИСПДн и СЗПДн.

4. Сотрудники оператора, использующие технические средства аутентификации, должны обеспечивать сохранность идентификаторов (электронных ключей, логинов и паролей) и не допускать НСД к ним, а так же возможность их утери или использования третьими лицами. Пользователи несут персональную ответственность за сохранность идентификаторов.

5. Сотрудники оператора должны следовать установленным процедурам поддержания режима безопасности ПДн при выборе и использовании паролей (если не используются технические средства аутентификации).

6. Сотрудники оператора должны обеспечивать надлежащую защиту оборудования, оставляемого без присмотра, особенно в тех случаях, когда в помещение имеют доступ посторонние лица. Все пользователи должны знать требования по безопасности ПДн и процедуры защиты оборудования, оставленного без присмотра, а также свои обязанности по обеспечению такой защиты.

7. Сотрудникам запрещается устанавливать постороннее программное обеспечение, подключать личные мобильные устройства и носители информации, а так же записывать на них защищаемую информацию.

8. Сотрудникам запрещается разглашать защищаемую информацию, которая стала им известна при работе с информационными системами оператора, третьим лицам.

9. При работе с ПДн в ИСПДн сотрудники оператора обязаны обеспечить отсутствие возможности просмотра ПДн третьими лицами с мониторов.

10. При завершении работы с ИСПДн сотрудники обязаны защитить монитор с помощью блокировки ключом или эквивалентного средства контроля, например, доступом по паролю, если не используются более сильные средства защиты.

11. Сотрудники Администрации должны быть проинформированы об угрозах нарушения режима безопасности ПДн и ответственности за его нарушение. Они должны быть ознакомлены с утвержденной формальной процедурой наложения дисциплинарных взысканий на сотрудников, которые нарушили политику и процедуры безопасности ПДн.

12. Сотрудники обязаны без промедления сообщать обо всех наблюдаемых или подозрительных случаях работы ИСПДн, могущих повлечь за собой угрозы безопасности ПДн, а также о выявленных ими событиях, затрагивающих безопасность ПДн, руководству подразделения и лицу, отвечающему за немедленное реагирование на угрозы безопасности ПДн.

13. Ответственность сотрудников Администрации:

13.1. Действующее законодательство РФ позволяет предъявлять требования по обеспечению безопасной работы с защищаемой информацией и предусматривает ответственность за нарушение установленных правил эксплуатации ЭВМ и систем, неправомерный доступ к информации, если эти действия привели к уничтожению, блокированию, модификации информации или нарушению работы ЭВМ или сетей (статьи 272, 273 и 274 Уголовного Кодекса Российской Федерации).

13.2. Сотрудники оператора несут ответственность за все действия, совершенные от имени их учетных записей или системных учетных записей, если не доказан факт несанкционированного использования учетных записей.

13.3. При нарушениях сотрудниками Администрации правил, связанных с безопасностью ПДн, они несут ответственность, установленную действующим законодательством Российской Федерации.
ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ

  1. Изменение Политики

Администрация имеет право вносить изменения в настоящую Политику. При внесении изменений в актуальной редакции указывается дата последнего обновления. Новая редакция Политики вступает в силу с момента ее утверждения и размещения в общедоступном месте, если иное не предусмотрено новой редакцией Политики.

  1. Обратная связь

Администрация Октябрьского района г. Улан-Удэ, юридический адрес: 670031, Республика Бурятия, г. Улан-Удэ, ул. Павлова, д.1.


Похожие:

Обработки персональных данных и реализуемых требованиях к защите персональных данных icon Приказ о назначении ответственного лица в области обработки и защиты...
Постановление Правительства Российской Федерации от 1 ноября 2012 г. №1119 «Об утверждении требований к защите персональных данных...
Обработки персональных данных и реализуемых требованиях к защите персональных данных icon Сведения о реализуемых требованиях к защите персональных данных в ао «южуралжасо»
Описание мер, предусмотренных статьями 18. 1 и 19 Федерального закона от 27 июля 2006 года №152-фз «О персональных данных»
Обработки персональных данных и реализуемых требованиях к защите персональных данных icon О защите персональных данных информационной системы персональных данных
Оператор – Государственное учреждение – Новосибирское региональное отделение Фонда социального страхования Российской Федерации осуществляющее...
Обработки персональных данных и реализуемых требованиях к защите персональных данных icon Мероприятия и документы по защите персональных данных
Фз «О персональных данных» и Постановления Правительства Российской Федерации от 17. 11. 2007 №781 «Об утверждении Положения об обеспечении...
Обработки персональных данных и реализуемых требованиях к защите персональных данных icon Администрация Егорлыкского района Ростовской области постановление
Фз «О персональных данных», постановлением Правительства РФ от 01. 11. 2012 №119 «Об утверждении требований к защите персональных...
Обработки персональных данных и реализуемых требованиях к защите персональных данных icon Овсянниковского сельского поселения распоряжени е
Российской федерации от 01. 11. 2012 №1119 «Об утверждении требований к защите персональных данных при их обработке в информационных...
Обработки персональных данных и реализуемых требованиях к защите персональных данных icon Приказ 30 декабря 2010 года №217 Об утверждении Инструкции по работе...
В целях защиты персональных данных, используемых в министерстве финансов и налоговой политики Новосибирской области и реализации...
Обработки персональных данных и реализуемых требованиях к защите персональных данных icon Руководство пользователя по обеспечению безопасности информационной...
Правительства Российской Федерации от 1 ноября 2012 г. №1119 «Об утверждении требований к защите персональных данных при их обработке...
Обработки персональных данных и реализуемых требованиях к защите персональных данных icon О проведении работ по защите персональных данных в учреждениях здравоохранения...
Фз «О персональных данных», нормативно-правовыми актами Российской Федерации и Калининградской области в сфере защиты персональных...
Обработки персональных данных и реализуемых требованиях к защите персональных данных icon 2. Источники нормативного правового регулирования вопросов обработки персональных данных
Администрации Верхнедонского района Ростовской области (далее – Отдел), регулирующим вопросы обработки персональных данных
Обработки персональных данных и реализуемых требованиях к защите персональных данных icon Инструкция по осуществлению внутреннего контроля соответствия обработки...
Инструкция по осуществлению внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных...
Обработки персональных данных и реализуемых требованиях к защите персональных данных icon Политика в отношении обработки персональных данных
Оао «Банк «Екатеринбург», требованиям Федерального закона от 27 июля 2006г. №152-фз «О персональных данных», нормативных правовых...
Обработки персональных данных и реализуемых требованиях к защите персональных данных icon Инструкция по работе ответственного за обеспечение безопасности персональных...
Настоящая инструкция определяет задачи, функции, обязанности, права и ответственность лица, назначенного ответственным за обеспечение...
Обработки персональных данных и реализуемых требованиях к защите персональных данных icon Регламент обеспечения безопасности персональных данных при их обработке...
Защита персональных данных от несанкционированного и непреднамеренного воздействия 12
Обработки персональных данных и реализуемых требованиях к защите персональных данных icon Должностная инструкция ответственного за организацию обработки персональных...
Федеральным законом от 27. 07. 2006 №152-фз «О персональных данных», нормативными правовыми актами Губернатора Рязанской области...
Обработки персональных данных и реализуемых требованиях к защите персональных данных icon Положение об обработке персональных данных в Администрации города Обнинска
Данное Положение регулирует отдельные вопросы обработки персональных данных субъектов персональных данных в Администрации города...

Руководство, инструкция по применению




При копировании материала укажите ссылку © 2024
контакты
rykovodstvo.ru
Поиск