Индивидуальный предприниматель Майорова Наталья Алексеевна
ОГРНИП 319508100102980, ИНН 771805648752
РФ, 143962, Московская обл., г. Реутов, Юбилейный проспект, дом 47, кв. 172
«УТВЕРЖДЕНО»
ИП Майорова Н. А.
«20» июля 2019 г.
1. Общие положения
1.1. Настоящее Положение об обработке персональных данных (далее – Положение) разработано в соответствии Конституцией Российской Федерации, Гражданским кодексом Российской Федерации, Федеральным законом «Об информации, информационных технологиях и о защите информации», Федеральным законом «О персональных данных».
1.2. Цель настоящего Положения – определение порядка обработки персональных данных субъектов персональных данных на основании полномочий оператора персональных данных; обеспечение защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну, а также установление ответственности за невыполнение требований норм, регулирующих обработку и защиту персональных данных.
1.3. Настоящее Положение содержит процедуры, направленные на предотвращение нарушений законодательства Российской Федерации по обработке и защите персональных данных Индивидуальным предпринимателем Майоровой Н. А. (далее – Оператор).
1.4. Положение использует понятия и определения в соответствии с Федеральным законом от 26.07.2006 №152-ФЗ «О персональных данных».
2. Порядок сбора персональных данных
2.1. Персональные данные могут быть получены Оператором путём:
- предоставления субъектом персональных данных (далее – Субъект) оригиналов необходимых документов, изготовления их копий;
- внесения сведений в учётные формы документов или информационных систем;
- определения в процессе обеспечения гражданско-правовых, трудовых или иных правовых отношений с Субъектом;
- определения сведений о субъекте при наблюдении за ним (запись переговоров и др.);
- из общедоступных (публичных) источников информации;
- от третьих лиц.
2.2. Оператор может получать и обрабатывать персональные данные исключительно в объёме, соответствующем заранее установленным целям и при наличии правовых оснований.
2.3. Перед началом сбора персональных данных должна быть обеспечена возможность ознакомления Субъекта с целями, источниками и способами сбора персональных данных, а также условиями их обработки (Политикой, договором).
2.4. При необходимости получить персональные данные Субъекта от третьей стороны Оператор должен уведомить об этом Субъекта до даты запроса, сообщив ему о целях, объёме, предполагаемых источниках и способах получения данных.
2.5. При получении персональных данных, разрешённых Субъектом персональных данных для распространения, необходимо получить от Субъекта согласие на их обработку, либо удостовериться, что согласие на распространение персональных данных, ранее данное Субъектом, разрешает Оператору обрабатывать его персональные данные в определённых целях.
2.6. При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети «Интернет», Оператор обеспечивает запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации.
3. Обработка персональных данныхОбработка персональных данных, осуществляемая без использования средств автоматизации (бумажная):
3.1. Персональные данные при их обработке, осуществляемой без использования средств автоматизации, должны обособляться от иной информации, в частности путём фиксации их на отдельных материальных носителях персональных данных (далее — материальные носители), в специальных разделах или на полях форм (бланков).
3.2. При использовании типовых форм документов, характер информации в которых предполагает или допускает включение в них персональных данных (далее — типовая форма), должны соблюдаться следующие условия:
а) типовая форма или связанные с ней документы (инструкция по её заполнению, карточки, бланки, реестры и журналы) должны содержать сведения о цели обработки персональных данных, осуществляемой без использования средств автоматизации, наименование и адрес оператора, фамилию, имя, отчество и адрес Субъекта, источник получения персональных данных, сроки обработки персональных данных, перечень действий с персональными данными, которые будут совершаться в процессе их обработки;
б) типовая форма должна предусматривать поле, в котором Субъект может поставить отметку о своём согласии на обработку персональных данных, осуществляемую без использования средств автоматизации, — при необходимости получения письменного согласия на обработку персональных данных;
в) типовая форма должна исключать объединение полей, предназначенных для внесения персональных данных, цели обработки которых заведомо не совместимы.
3.3. Уточнение персональных данных производится путём обновления или изменения данных на материальном носителе, а если это не допускается техническими особенностями материального носителя, — путём фиксации на том же материальном носителе сведений о вносимых в них изменениях либо путём изготовления нового материального носителя с уточнёнными персональными данными.
3.4. Обработка персональных данных должна осуществляться таким образом, чтобы в отношении каждой категории персональных данных можно было определить места хранения персональных данных (материальных носителей).
3.5. При хранении материальных носителей должны соблюдаться условия, обеспечивающие сохранность персональных данных и исключающие несанкционированный к ним доступ.
Обработка персональных данных, осуществляемая с использованием средств автоматизации:
3.6. Автоматизированная обработка информации — это действия с персональными данными, в которых используется вычислительное оборудование: компьютеры, ноутбуки, планшеты, мобильные средства связи (смартфоны) и т.д.
3.7. Безопасность персональных данных при их обработке в информационной системе персональных данных (далее — ИСПД) обеспечивает Оператор.
3.8. Оператор обеспечивает размещение информационных систем, специальное оборудование и организует работу с персональными данными таким образом, чтобы обеспечить сохранность носителей персональных данных и средств защиты информации и исключить несанкционированный доступ к ним.
3.9. Компьютеры и (или) электронные папки, в которых содержатся файлы с персональными данными, должны быть защищены паролями доступа. Работа на компьютерах с персональными данными без паролей доступа не допускается.
3.10. При обработке персональных данных Оператор обеспечивает:
- использование специальных компьютерных программ обработки информации, содержащей сведения о персональных данных субъектов персональных данных;
- недопущение физического воздействия на технические средства автоматизированной обработки персональных данных, в результате которого может быть нарушено их функционирование;
- постоянное использование антивирусного обеспечения для обнаружения заражённых файлов и незамедлительное восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
- недопущение несанкционированных установки, подключения оборудования, а также удаления, инсталляции или настройки программного обеспечения.
3.11. При обработке персональных данных в ИСПД Оператором обеспечивается:
- учёт применяемых средств защиты информации, эксплуатационной и технической документации к ним;
- контроль за соблюдением условий использования средств защиты информации, предусмотренных эксплуатационной и технической документацией.
3.12. При работе с программными средствами информационной системы, реализующими функции просмотра и редактирования персональных данных, не допускается демонстрация экранных форм, содержащих такие данные, третьим лицам, не имеющим соответствующих полномочий.
4. Сроки обработки персональных данных
4.1. Обработка персональных данных осуществляется в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных.
4.2. Сроки обработки персональных данных, обрабатываемых на бумажных носителях, в сервисах и информационных системах персональных данных, определяются в соответствии с ФЗ-152 от 27.07.2006 «О персональных данных».
4.3. Оператор может продолжать хранение и обработку персональных данных, если это необходимо для соблюдения требований законодательства Российской Федерации.
5. Уничтожение персональных данных
5.1. Оператор обязан:
5.1.1. прекратить обработку персональных данных и уничтожить персональные данные в случае отзыва согласия на обработку персональных данных в срок, не превышающий 30 календарных дней с даты поступления указанного отзыва, если обработка осуществлялась на основании согласия и продолжение такой обработки не требуется для осуществления прав и законных интересов Оператора или третьих лиц, а также для осуществления и выполнения возложенных на Оператора законодательством Российской Федерации обязанностей;
5.1.2. уничтожить персональные данные в случае невозможности устранения нарушений, допущенных при обработке персональных данных, в срок, не превышающий 10 рабочих дней с даты выявления таких нарушений.
5.1.3. уведомить Субъекта об уничтожении персональных данных по основаниям, указанным выше в подпунктах 5.1.1 и 5.1.2 в срок, не превышающий 30 календарных дней.
5.2. Уничтожение персональных данных на бумажных носителях осуществляется механическим способом до степени, исключающей возможность прочтения текста, или сжигаются.
5.3. Уничтожение информации на носителях необходимо осуществлять путём стирания информации с использованием сертифицированного программного обеспечения, установленного на АРМ с гарантированным уничтожением.
6. Ответственность
6.1. Ответственность за соблюдение требований законодательства Российской Федерации, регулирующих получение, обработку и защиту персональных данных, возлагается на Оператора.