Политика конфиденциальности

1. Положение об обработке и защите персональных данных

1. Общие положения

1.1. Настоящее Положение имеет своей целью закрепление механизмов обеспечения прав субъекта персональных данных на сохранение конфиденциальности информации о фактах, событиях и обстоятельствах его жизни.

1.2. Настоящее Положение об обработке и защите персональных данных (далее – Положение) определяет порядок сбора, хранения, передачи
и любого другого использования персональных данных работников, воспитанников, родителей (законных представителей) воспитанников в муниципальном автономном дошкольном образовательном учреждении детском саду «Солнышко» (далее – Учреждение) в соответствии с законодательством Российской Федерации и гарантии конфиденциальности предоставленных сведений.

1.3. Данное Положение разработано в соответствии с Конституцией РФ, ст. 86 – 90 Трудового кодекса Российской Федерации, Федеральным законом РФ «Об информации, информационных технологиях и о защите информации»
от 27.07.2006 г. № 149-ФЗ, Федеральным законом Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных», Указом Президента РФ
«Об утверждении перечня сведений конфиденциального характера» от 06.03.1997 г. № 188, Постановлением Правительства Российской Федерации от 15 сентября 2008 года № 687 «Об утверждении положения об особенностях обработки персональных данных, осуществляемых без использования средств автоматизации», Уставом муниципального автономного дошкольного образовательного учреждения детского сада «Солнышко».

1.4. В рамках настоящего Положения Оператором персональных данных является муниципальное автономное дошкольное образовательное учреждение детский сад «Солнышко».

2. Цель и задачи в области защиты персональных данных

2.1. Целью и задачами в области защиты персональных данных в Учреждении в соответствии с законодательством Российской Федерации являются:

  • обеспечение защиты прав и свобод субъектов персональных данных при обработке их персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну;

  • защита персональных данных, содержащихся в документах, полученных в обращениях субъектов персональных данных и других документах.

2.2. Персональные данные могут обрабатываться только для целей, непосредственно связанных с Уставной деятельностью Учреждения, а именно:

  • исполнения трудового законодательства;

  • начисления заработной платы и других действий, связанных с начислением заработной платы в соответствии с федеральным законодательством;

  • кадрового учета;

  • реализации основных общеобразовательных программ дошкольного образования;

  • реализации дополнительных общеразвивающих программ;

  • создания необходимых условий для охраны и укрепления здоровья;

  • организации питания;

  • организация научно-методической работы;

  • оказания консультативной и методической помощи родителям (законным представителям) по вопросам воспитания, обучения и развития воспитанников;

  • для внесения сведений в государственные и муниципальные информационные системы в соответствии с требованиями федерального законодательства.

3. Понятие и состав персональных данных

3.1. Для целей настоящего Положения используются следующие понятия:

Автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники.

Блокирование персональных данных – временное прекращение обработки персональных данных (за исключением случаев, в которых обработка необходима для уточнения персональных данных).

Воспитанник – лицо дошкольного возраста, посещающее детский сад на регулярной основе с целью получения дошкольного образования.

Законный представитель – физическое или юридическое лицо, которое в силу закона выступает в защиту личных прав и законных интересов воспитанника.

Информационная система персональных данных – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.

Использование персональных данных — действия (операции)
с персональными данными, совершаемые Оператором в целях принятия
решений или совершения иных действий, порождающих юридические
последствия в отношении субъекта персональных данных или других лиц либо иным образом затрагивающих права и свободы субъекта персональных данных или других лиц.

Оператор персональных данных (далее – Оператор) – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

Персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).

Предоставление персональных данных – действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.

Работник – физическое лицо, состоящее в трудовых отношениях или иных договорных отношениях с Оператором и являющееся субъектом персональных данных.

Распространение персональных данных – действия, направленные на раскрытие персональных данных определенному кругу лиц.

Субъект персональных данных – физическое лицо, которому принадлежат те или иные персональные данные.

Уничтожение персональных данных – действия, в результате которых, становится невозможным восстановить содержание персональных данных
в информационной системе персональных данных и (или) в результате которых
уничтожаются материальные носители персональных данных.

3.2. При обработке персональных данных Учреждение устанавливает следующие категории персональных данных в том числе:

а) персональные данные работников:

  • фамилия; имя; отчество;

  • паспортные данные (номер, серия, кем и когда выдан);

  • число, месяц, год рождения;

  • место рождения;

  • пол;

  • гражданство;

  • адрес постоянной регистрации;

  • адрес фактического проживания;

  • данные свидетельства о постановке на налоговый учет (ИНН);

  • данные свидетельства государственного пенсионного страхования;

  • номер полиса обязательного медицинского страхования (ОМС);

  • данные свидетельства о рождении детей;

  • количество и возраст детей;

  • сведения больничных листов;

  • сведения об инвалидности;

  • сведения об образовании, повышении квалификации, аттестации;

  • сведения о педагогическом стаже;

  • сведения о наградах/ученых степенях, званиях;

  • сведения о занимаемой должности;

  • сведения о предыдущем месте работы;

  • данные о трудовом стаже;

  • данные о начислении заработной платы;

  • реквизиты для перечисления заработной платы;

  • данные о вычетах и взносах;

  • сведения о стимулирующих выплатах;

  • данные свидетельства о смерти;

  • сведения о судебных решениях;

  • сведения о профессиональной переподготовке;

  • сведения о социальных выплатах;

  • сведения о воинском учете (категория запаса, воинское звание, категория годности к военной службе, информация о снятии с воинского учета);

  • данные о наличии/отсутствии судимости;

  • сведения о профессиональной переподготовке;

  • контактный телефон (домашний, мобильный, рабочий).

б) персональные данные воспитанников:

  • фамилия, имя, отчество;

  • число, месяц, год рождения;

  • пол;

  • адрес постоянной регистрации;

  • адрес фактического проживания;

  • сведения о льготах;

  • сведения об инвалидности;

  • сведения больничных листов;

  • данные свидетельства государственного пенсионного страхования.

в) персональные данные родителей (законных представителей) воспитанников:

  • фамилия, имя, отчество;

  • место проживания в настоящее время;

  • количество и возраст детей;

  • сведения о наградах, ученых степенях, званиях;

  • контактный телефон (домашний, рабочий, мобильный).


 

4. Обработка персональных данных

4.1. В целях обеспечения прав и свобод человека и гражданина при обработке персональных данных Учреждение как Оператор ОБЯЗАНО соблюдать следующие требования:

  • осуществлять обработку персональных данных с согласия субъекта персональных данных;

  • осуществлять обработку персональных данных на законной и справедливой основе и исключительно в целях обеспечения соблюдения Конституции Российской Федерации, законов и иных нормативных правовых актов РФ;

  • не использовать персональные данные в целях причинения имущественного и (или) морального вреда гражданам, затрудняющего реализацию прав и свобод граждан Российской Федерации;

  • не принимать решений, затрагивающих интересы субъекта персональных данных, основываясь на персональных данных, полученных исключительно в результате их автоматизированной обработки или электронного получения;

  • обеспечивать, при обработке субъекта персональных данных, точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных;

  • принимать необходимые меры либо обеспечивать их принятие по удалению или уточнению неполных или неточных данных субъекта персональных данных;

  • ознакомить субъектов персональных данных, не являющихся работниками, или их законных представителей с документами Учреждения, устанавливающими порядок обработки персональных данных субъектов, а также их права и обязанности в этой области.

4.2. Содержание и объем обрабатываемых персональных данных субъекта должны соответствовать заявленным целям обработки персональных данных в Учреждении.

4.3. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки в Учреждении.

4.4. Не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой.

4.5. Субъекты персональных данных не должны отказываться от своих прав на сохранение и защиту информации, касающихся персональных данных; частной жизни, личной и семейной тайны.

5. Получение персональных данных

5.1. Все персональные данные, обрабатываемые в Учреждении, следует получать непосредственно от субъекта персональных данных.

5.2. Учреждение как Оператор персональных данных может на основании договора между родителями (законными представителями) и Учреждением, получить от родителей (законных представителей) воспитанников данные о:

  • фамилии, имени, отчестве, дате рождения, месте жительстве, воспитанника;

  • фамилии, имени, отчестве, дате рождения, месте жительства, паспортных данных родителя (законного представителя);

  • иные данные, определенные содержанием договора между родителями (законными представителями) и Оператором.

5.3. Иные данные должны быть получены с согласия родителей (законных представителей).

5.4 Субъект персональных данных принимает решение о предоставлении своих персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе.

5.5. Согласие на обработку персональных данных должно быть конкретным, информированным и сознательным.

5.6. Согласие на обработку персональных данных может быть дано субъектом персональных данных в любой, позволяющей подтвердить факт его получения, форме, если иное не установлено федеральным законодательством.

5.7. Равнозначным содержащему собственноручную подпись субъекта персональных данных согласию в письменной форме на бумажном носителе признается согласие в форме электронного документа, подписанного в соответствии с федеральным законодательством - электронной подписью.

5.8. В случае недееспособности либо несовершеннолетия субъекта персональных данных все персональные данные субъекта следует получать от его родителей (законных представителей) воспитанников. Законный представитель самостоятельно принимает решение о предоставлении персональных данных своего подопечного и дает письменное согласие на обработку их и своих персональных данных Учреждению.

Полномочия данного представителя на дачу согласия от имени субъекта персональных данных проверяются Учреждением, как Оператором.

5.9 Согласие в письменной форме субъекта персональных данных на обработку его персональных данных должно включать в себя, в частности:

  • фамилию, имя, отчество, адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе;

  • наименование, адрес Учреждения или фамилию, имя, отчество, адрес получающего согласие субъекта персональных данных;

  • цель обработки персональных данных;

  • перечень персональных данных, на обработку которых, дается согласие субъекта персональных данных;

  • наименование, адрес Учреждения или фамилия, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению Оператора, если обработка будет поручена такому лицу;

  • перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых Оператором способов обработки персональных данных;

  • срок, в течение которого, действует согласие субъекта персональных данных, а также способ его отзыва, если иное не установлено федеральным законом;

  • подпись субъекта персональных данных.

5.10. Письменное согласие на обработку персональных данных
НЕ ТРЕБУЕТСЯ в случаях:

  • если обработка персональных данных осуществляется в целях исполнения договора, одной из сторон которого, является субъект персональных данных.

5.11. Согласие на обработку персональных данных может быть отозвано субъектом и (или) его законным представителем.

5.12. В случаях, когда Учреждение как Оператор может получить необходимые персональные данные субъекта только у третьей стороны, субъект персональных данных должен быть уведомлен об этом заранее и от него должно быть получено письменное согласие. В уведомлении Учреждение как Оператор ОБЯЗАНО сообщить о целях, способах и источниках получения персональных данных, а также о характере подлежащих получению персональных данных и возможных последствиях отказа субъекта дать письменное согласие на их получение.

Согласие оформляется в письменной форме в 2 (двух) экземплярах:
один – предоставляется субъекту, второй – хранится в Учреждении.

5.13. Обязанность представить доказательства получения согласия субъекта персональных данных на обработку его персональных данных или доказательство наличия оснований на обработку его персональных данных, возлагается на Учреждение как на Оператора.

5.14. В случаях, непосредственно связанных с вопросами трудовых отношений, в соответствии со статьей 24 Конституции Российской Федерации Учреждение как Оператор вправе получать и обрабатывать данные о частной жизни субъекта только с его письменного согласия.

5.15. В трудовые, гражданско-правовые договоры с работниками Учреждения вносятся условия об обработке персональных данных работников.

5.16. В договоры по оказанию услуг вносятся условия по соблюдению конфиденциальности представляемой информации в соответствии с действующим законодательством Российской Федерации.

5.17. ЗАПРЕЩАЕТСЯ получать и обрабатывать персональные данные субъекта персональных данных о его частной жизни, а также политических, религиозных и иных убеждениях, о его членстве в общественных объединениях или его профсоюзной деятельности, за исключением случаев, предусмотренных федеральными законами.

5.18. При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети «Интернет», Учреждение как Оператор ОБЯЗАНО обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации.

6. Хранение персональных данных

6.1. Хранение персональных данных субъектов персональных данных в Учреждении осуществляется как на бумажных, так и на электронных носителях с ограниченным доступом.

6.2. Хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому, является субъект персональных данных.

6.3. Работники Учреждения, хранящие персональные данные на электронных носителях в электронных базах данных, обеспечивают их защиту от несанкционированного доступа и копирования.

6.4. Работники Учреждения, хранящие персональные данные на бумажных носителях, обеспечивают их защиту от несанкционированного доступа и копирования согласно «Положению об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации», утвержденному Постановлением Правительства Российской Федерации
15 сентября 2008 г. № 687.

7. Передача персональных данных

7.1. При передаче персональных данных субъектов персональных данных Учреждение как Оператор ОБЯЗАНО соблюдать следующие требования:

  • не сообщать персональные данные субъекта третьей стороне без письменного согласия субъекта, за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровью Субъекта, а также в случаях, предусмотренных Трудовым кодексом и федеральным законодательством Российской Федерации;

  • предупреждать лиц, получающих персональные данные субъекта, о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, и требовать от этих лиц подтверждения того, что это правило соблюдено. Лица, получающие персональные данные субъекта, обязаны соблюдать требования конфиденциальности;

  • не сообщать персональные данные субъекта персональных данных в коммерческих целях без его письменного согласия;

  • не запрашивать информацию о состоянии здоровья субъекта персональных данных за исключением тех сведений, которые относятся к вопросу о возможности выполнения им трудовой функции;

  • передавать персональные данные субъекта персональных данных представителям субъекта персональных данных в порядке, установленном Трудовым кодексом Российской Федерации, и ограничивать эту информацию только теми персональными данными субъекта, которые необходимы для выполнения указанными представителями их функций;

  • регистрировать все сведения о передаче персональных данных субъекта в «Журнале учета входящих или исходящих документов» в целях контроля правомерности использования данной информации получившими ее лицами. В журнале фиксируются сведения о лице, направившем запрос, дата передачи персональных данных или дата уведомления об отказе в их предоставлении, а также отмечается, какая именно информация была передана.

7.2. Все меры конфиденциальности при сборе, обработке и хранении персональных данных субъекта персональных данных распространяются как на бумажные, так и на электронные (автоматизированные) носители информации.

8. Внутренний доступ (доступ внутри Учреждения) к персональным данным субъекта

8.1. Право доступа к персональным данным субъекта персональных данных имеют:

  • заведующий Учреждения;

  • определенные перечнем работники Учреждения, доступ которых к персональным данным необходим для выполнения своих должностных обязанностей;

  • сам субъект, носитель данных.

8.2. Все работники Учреждения, имеющие доступ к персональным данным субъектов персональных данных, обязаны подписать соглашение о неразглашении персональных данных.

8.3. К числу массовых потребителей персональных данных, вне Учреждения, относятся государственные и негосударственные функциональные структуры; налоговые инспекции; правоохранительные органы; органы статистики; страховые агентства; военкоматы; органы социального страхования; пенсионные фонды; подразделения федеральных, республиканских и муниципальных органов управления.

Контрольные и надзорные органы имеют доступ к информации в сфере своей компетенции.

8.4. Учреждения, в которые субъект персональных данных может осуществлять перечисления денежных средств (страховые организации, негосударственные пенсионные фонды, благотворительные и кредитные учреждения) могут получить доступ к персональным данным субъекта только в случае его письменного разрешения.

8.5. Обязанность ознакомления работников, воспитанников, родителей (законных представителей) воспитанников с Положением лежит на заведующем Учреждения.

8.6. Управление и разграничение доступа к электронным базам данных Учреждения, содержащим персональные данные работников, воспитанников, родителей (законных представителей) воспитанников Учреждения, обеспечивается техническими средствами защиты информации, сертифицированными ФСТЭК России как средства защиты информации, использующиеся при построении системы защиты информационных систем персональных данных соответствующего класса.

8.7. Управление и разграничение доступа к электронным базам данных Учреждения, содержащим персональные данные работников, воспитанников, родителей (законных представителей) воспитанников обеспечивается техническими средствами защиты информации, сертифицированными ФСТЭК России как средства защиты информации, использующиеся при построении системы защиты информационных систем персональных данных соответствующего уровня защищенности персональных данных при их обработке в информационных системах персональных данных.

8.8. Пользователи информационных систем персональных данных должны быть ознакомлены с правилами работы с персональными данными и проинструктированы о необходимых мерах, обеспечивающих безопасность персональных данных при их обработке в информационных системах персональных данных.

9. Уничтожение персональных данных

9.1. Персональные данные субъектов персональных данных хранятся не дольше, чем этого требуют цели их обработки.

9.2. Уничтожение персональных данных осуществляется:

  • по достижении цели обработки персональных данных;

  • в случае утраты необходимости в достижении целей обработки ПДн;

  • в случае отзыва субъектом персональных данных согласия на обработку своих персональных данных;

  • по требованию субъекта персональных данных или уполномоченного органа по защите прав субъектов в случае выявления фактов совершения Учреждением неправомерных действий с ПДн, когда устранить соответствующие нарушения не представляется возможным.

9.3. Документы, содержащие персональные данные, подлежат хранению и уничтожению в порядке, предусмотренном архивным законодательством Российской Федерации.

9.4. Обрабатываемые персональные данные подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.

9.5. Уничтожение персональных данных должно быть осуществлено в течение 3 (трех) дней с указанных в п.9.2 моментов. Факт уничтожения персональных данных субъекту персональных данных, проводится актом уничтожения, с подписью ответственных(ого) лиц(а) за уничтожение.

9.6. После уничтожения персональных данных Учреждение направляет уведомление об уничтожении персональных данных субъекту персональных данных, а в случае, если обращение или запрос были направлены уполномоченным органом по защите прав субъектов персональных данных, направляет уведомление об уничтожении персональных данных в уполномоченный орган.

10. Права и обязанности субъектов персональных данных

10.1. В целях обеспечения защиты персональных данных субъект персональных данных ИМЕЕТ ПРАВО:

  • получать информацию, касающуюся обработки его персональных данных, в том числе содержащей:

- подтверждение факта обработки персональных данных Оператором;

- правовые основания и цели обработки персональных данных;

- цели и применяемые Оператором способы обработки персональных данных;

- наименование и место нахождения Учреждения как Оператора сведения о лицах (за исключением работников Оператора), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с Учреждением или на основании Федерального закона;

- обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен Федеральным законом;

- сроки обработки персональных данных, в том числе сроки их хранения;

- порядок осуществления субъектом персональных данных прав, предусмотренных настоящим Федеральным законом;

- информацию о состоявшейся или предполагаемой трансграничной передаче данных;

- наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению Учреждения, если обработка поручена или будет поручена такому лицу;

- иные сведения, предусмотренные настоящим Федеральным законом или другими Федеральными законами.

  • получать полную информацию о своих персональных данных и обработке этих данных (в том числе автоматизированной);

  • требовать исключения или исправления неверных или неполных персональных данных, а также данных, обработанных с нарушением законодательства;

  • заявлять в письменной форме о своем несогласии, предоставив соответствующее обоснование, при отказе Учреждения как Оператора или уполномоченного им лица исключить или исправить персональные данные субъекта;

  • дополнять персональные данные оценочного характера заявлением, выражающим его собственную точку зрения;

  • требовать от Учреждения как от Оператора или уполномоченного им лица уведомления всех лиц, которым ранее были сообщены неверные или неполные персональные данные субъекта, обо всех произведенных в них изменениях или исключениях из них;

  • на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.

10.2. Субъект персональных данных обязуется предоставлять персональные данные, соответствующие действительности.

11. Обязанности Учреждения как Оператора при работе с персональными данными субъектов персональных данных

11.1. В целях обеспечения защиты персональных данных, Учреждение как Оператор, ОБЯЗАНО принимать меры, необходимые и достаточные для обеспечения защиты персональных данных, предусмотренных Федеральным законодательством.

11.2. Учреждение как Оператор самостоятельно определяет перечень мер, необходимых и достаточных для обеспечения защиты персональных данных, предусмотренных Федеральным законодательством.

11.3. Для защиты персональных данных субъектов персональных данных Учреждение как Оператор ОБЯЗАНО:

  • назначить ответственного за организацию обработки персональных данных в Учреждении из числа работников;

  • ознакомить работников, воспитанников, родителей (законных представителей) воспитанников с настоящим Положением, его правами в области защиты персональных данных под расписку;

  • применить правовые, организационные и технические меры по обеспечению безопасности персональных данных;

  • за свой счет обеспечить защиту персональных данных субъекта от неправомерного их использования или утраты в порядке, установленном законодательством Российской Федерации;

  • по запросу ознакомить субъекта персональных данных с настоящим Положением, а также с другими документами Учреждения, устанавливающими порядок обработки персональных данных, правами субъекта персональных данных в области защиты персональных данных, с соответствующим заполнением граф в «Журнале учета обращений граждан (субъектов персональных данных) о выполнении их законных прав в области защиты персональных данных»;

  • осуществлять передачу персональных данных субъекта персональных данных только в соответствии с настоящим Положением и законодательством Российской Федерации;

  • предоставлять персональные данные субъекта персональных данных только уполномоченным лицам и только в той части, которая необходима им для выполнения их трудовых обязанностей, в соответствии с настоящим Положением и законодательством Российской Федерации;

  • обеспечить субъекту персональных данных свободный доступ к своим персональным данным, включая право на получение копий любой записи, содержащей его персональные данные, за исключением случаев, предусмотренных законодательством;

  • по требованию субъекта персональных данных предоставить ему полную информацию о его персональных данных и обработке этих данных.

11.4. Приказом заведующего Учреждения необходимо УТВЕРДИТЬ:

  • правила осуществления внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных, установленным Федеральным законом
    «О персональных данных», принятыми в соответствии с ним нормативными правовыми актами и локальными актами Учреждения;

  • перечень информационных систем персональных данных;

  • перечни персональных данных, обрабатываемых в Учреждении в связи с реализацией трудовых отношений, а также в связи с оказанием государственных или муниципальных услуг и осуществлением государственных или муниципальных функций;

  • перечень должностей работников Учреждения, замещение которых предусматривает осуществление обработки персональных данных либо осуществление доступа к персональным данным;

  • инструкцию ответственного за организацию обработки персональных данных в Учреждении;

  • типовое обязательство работников Учреждения, непосредственно осуществляющих обработку персональных данных, в случае расторжения с ними трудового договора прекратить обработку персональных данных, ставших известными ему в связи с исполнением должностных обязанностей;

  • типовую форму согласия на обработку персональных данных работников Учреждения, иных субъектов персональных данных, а также типовая форма разъяснения субъекту персональных данных юридических последствий отказа предоставить свои персональные данные;

  • порядок доступа работников Учреждения в помещения, в которых ведется обработка персональных данных.

11.5. В целях осуществления внутреннего контроля соответствия обработки персональных данных установленным требованиям организуется проведение периодических проверок условий обработки персональных данных в Учреждении.

11.6 Журнал внутренних проверок режима защиты персональных данных, содержит перечень внутренних проверок, проводимых в Учреждении.

Журнал составляется для мероприятий в соответствии с Планом
мероприятий по обеспечению защиты персональных данных
и определяет периодичность проведения проверок.

Журнал внутренних проверок содержит следующую информацию:

  • название проверяемого мероприятия.

  • периодичность проведения проверки.

  • исполнитель мероприятия.

Журнал внутренних проверок распространяется на все информационные
системы персональных данных Учреждения.

11.7. Проверки осуществляются ответственным за организацию обработки персональных данных в Учреждении либо комиссией, утвержденной заведующим Учреждения. О результатах проведенной проверки и мерах, необходимых для устранения выявленных нарушений, заведующему Учреждения докладывает ответственный за организацию обработки персональных данных в Учреждении либо председатель комиссии.

11.8. При получении персональных данных не от субъекта персональных данных Учреждение как Оператор до начала обработки таких персональных данных ОБЯЗАНО предоставить субъекту персональных данных следующую информацию:

  • наименование либо фамилию, имя, отчество и адрес Оператора;

  • цель обработки персональных данных и ее правовое основание;

  • список предполагаемых пользователей персональных данных;

  • установленные настоящим Федеральным законом права субъекта персональных данных;

  • источник получения персональных данных.

11.9. Срок хранения документов, указанных в п.п. 11.3; 11.4; 11.6; 11.8 зависит от того, какие юридические последствия могут возникнуть для Учреждения как Оператора осуществляющего обработку персональных данных, если Учреждение как Оператор не будет обладать информацией, содержащейся в вышеуказанных документах.

11.10. Учреждение как Оператор освобождается от обязанности предоставить субъекту персональных данных сведения, предусмотренные п. 11.8 настоящего Положения в случаях, если:

  • субъект персональных данных уведомлен об осуществлении обработки его персональных данных соответствующим Оператором;

  • персональные данные получены Оператором на основании Федерального закона или в связи с исполнением договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных;

  • персональные данные сделаны общедоступными субъектом персональных данных или получены из общедоступного источника.

Оператор осуществляет обработку персональных данных для статистических или иных исследовательских целей, для осуществления профессиональной деятельности журналиста либо научной, литературной или иной творческой деятельности, если при этом не нарушаются права и законные интересы субъекта персональных данных.

11.11. Учреждение обязуется обеспечить неограниченный доступ к настоящему Положению, определяющему политику в отношении обработки персональных данных, к сведениям о реализуемых требованиях к защите персональных данных.

11.12. Учреждение как Оператор осуществляет сбор персональных данных с использованием информационно-телекоммуникационных сетей и обязуется опубликовать на официальном сайте Учреждения документы, определяющие политику в отношении обработки персональных данных, в течение 10 (десяти) дней после их утверждения.

11.13. Учреждение как Оператор при обработке персональных данных ОБЯЗАНО принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных:

  • устанавливать правила доступа к персональным данным, обрабатываемым в информационных системах персональных данных;

  • обеспечивать регистрацию и учет всех действий, совершаемых с персональными данными в информационных системах персональных данных Учреждения;

  • учитывать материальные носители персональных данных Учреждения.

11.14. Учреждению как Оператору при обработке персональных данных субъекта ЗАПРЕЩАЕТСЯ принятие решений, порождающих юридические последствия в отношении субъекта персональных данных или иным образом затрагивающих его права и законные интересы на основании исключительно автоматизированной обработки персональных данных. Любые решения на основании исключительно автоматизированной обработки персональных данных субъекта персональных данных могут быть приняты только при наличии согласия в письменной форме субъекта персональных данных или в случаях, предусмотренных Федеральными законами, устанавливающими также меры по обеспечению соблюдения прав и законных интересов субъекта персональных данных.

11.15. Учреждение как Оператор ОБЯЗАНО:

  • разъяснить субъекту персональных данных порядок принятия решения на основании исключительно автоматизированной обработки его персональных данных и возможные юридические последствия такого решения;

  • предоставить возможность заявить возражение против такого решения, а также разъяснить порядок защиты субъектом персональных данных своих прав и законных интересов;

  • рассмотреть возражение в течение 30 (тридцати) дней со дня его получения и уведомить субъекта персональных данных о результатах рассмотрения такого возражения.

11.16. Учреждение как Оператор ОБЯЗАНО разъяснить субъекту персональных данных юридические последствия отказа предоставить его персональные данные, если предоставление персональных данных является обязательным в соответствии с Федеральным законом.

12. Общедоступные источники персональных данных

12.1. В целях информационного обеспечения в Учреждении могут создаваться общедоступные источники персональных данных (в том числе справочники, адресные книги).

12.2. В общедоступные источники персональных данных с письменного согласия субъекта персональных данных могут включаться его:

  • фамилия, имя, отчество;

  • год и место рождения;

  • адрес;

  • абонентский номер;

  • сведения о профессии;

  • иные персональные данные, сообщаемые субъектом персональных данных.

12.3. Сведения о субъекте персональных данных должны быть в любое время исключены из общедоступных источников персональных данных по требованию субъекта персональных данных либо по решению суда или иных уполномоченных государственных органов.

13. Ответственность за нарушение норм, регулирующих обработку и защиту персональных данных

13.1. Учреждение как Оператор назначает лицо ответственное за организацию обработки персональных данных.

13.2. Лицо, ответственное за организацию обработки персональных данных, подчиняется заведующему Учреждения и получает указания непосредственно от него.

13.3. Лицо, ответственное за организацию обработки персональных данных в Учреждении, ОБЯЗАНО:

  • осуществлять внутренний контроль за соблюдением Оператором и его работниками законодательства РФ о персональных данных, в том числе требований к защите персональных данных;

  • доводить до сведения работников Учреждения положения законодательства Российской Федерации о персональных данных, локальных актов по вопросам обработки персональных данных (приказы, инструкции), требований к защите персональных данных;

  • организовывать прием и обработку обращений и запросов субъектов персональных данных и (или) осуществлять контроль за приемом и обработкой таких обращений и запросов.

13.4. Моральный вред, причиненный субъекту персональных данных вследствие нарушения его прав, нарушения правил обработки персональных данных, а также требований к защите персональных данных, подлежит возмещению в соответствии с законодательством Российской Федерации. Возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных субъектом персональных данных убытков.

13.5. Лица, виновные в нарушении норм, регулирующих получение, обработку и защиту персональных данных, привлекаются к дисциплинарной и материальной ответственности в порядке, установленном Трудовым кодексом Российской Федерации и иными Федеральными законами, а также привлекаются к гражданско-правовой, административной и уголовной ответственности в порядке, установленном Федеральными законами.

14. Заключительные положения

14.1. Настоящее Положение не заменяет собой действующего законодательства Российской Федерации, регулирующего общественные отношения в сфере обработки персональных данных и обеспечения их безопасности и конфиденциальности.

14.2. При изменении Федеральных законов и иных нормативных правовых актов отдельные требования настоящего Положения вступят в противоречие с указанными законами и нормативными правовыми актами, соответствующие требования Положения не будут подлежать применению.

14.3. Процедура оформления доступа к персональным данным работников, воспитанников, родителей (законных представителей) воспитанников включает в себя ознакомление лиц, осуществляющих обработку персональных данных или имеющих к ним доступ, с настоящим Положением, в листе ознакомления, под роспись (п.8 ст.86 ТК РФ).

Сайт использует сервис веб-аналитики Яндекс Метрика с помощью технологии «cookie», чтобы пользоваться сайтом было удобнее. Вы можете запретить обработку cookies в настройках браузера. Подробнее в Политике