- в электронном виде в информационной системе персональных данных сайта Общества, а также в архивных копиях баз данных сайта Общества.
4.1 Уничтожение персональных данных контрагентов Общества осуществляется комиссией, назначаемой приказом руководителя Общества. Лицо, ответственное за организацию обработки персональных данных назначается председателем комиссии по уничтожению персональных данных.
4.6.1 При наступлении любого из событий, повлекших, необходимость уничтожения персональных данных контрагентов Общества, в соответствии с законодательством Российской Федерации, лицо, ответственное за организацию обработки персональных данных обязано:
- уведомить членов комиссии о дате начала работ по уничтожению персональных данных;
- определить (назначить) время, место работы комиссии (время и место уничтожения персональных данных);
- установить перечень, тип, наименование, регистрационные номера и другие данные носителей, на которых находятся персональные данные, подлежащие уничтожению (и/или материальные носители персональных данных);
- руководя работой членов комиссии, произвести уничтожение персональных данных (и/или материальных носителей персональных данных): документы, подлежащие уничтожению, измельчаются в шредере, персональные данные клиентов в электронном виде стираются с электронных носителей, либо физически уничтожаются сами материальные носители, на которых хранится информация;
- оформить соответствующий Акт об уничтожении персональных данных (и/или материальных носителей персональных данных) и представить Акт об уничтожении персональных данных (и/или материальных носителей персональных данных) на утверждение руководителю;
- в случае необходимости уведомить об уничтожении персональных данных субъекта персональных данных и/или уполномоченный орган.
4.2 Общество не осуществляет трансграничную передачу персональных данных.
4.3 Обществом не обрабатываются биометрические персональные данные и специальные категории персональных данных, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни.
1. ОБРАБОТКА ПЕРСОНАЛЬНЫХ ДАННЫХ В ЦЕЛЯХ ОФОРМЛЕНИЯ ТРУДОВЫХ ОТНОШЕНИЙ
5.1. Общество осуществляет обработку персональных данных в целях оформления трудовых отношений; исполнение обязательств по трудовым договорам; ведение кадрового делопроизводства; содействие работникам в обучении и продвижении по службе; исполнение требований налогового законодательства в связи с исчислением и уплатой налога на доходы физических лиц, пенсионного законодательства при формировании и представлении персонифицированных данных о каждом получателе доходов, учитываемых при начислении страховых взносов на обязательное пенсионное страхование и обеспечение.
5.2. Для цели оформления трудовых отношений Общество обрабатывает персональные данные у следующих категорий субъектов персональных данных:
- работников (в том числе уволенных);
- родственников работника;
- кандидатов на замещение вакантных должностей.
5.2.1 Общество запрашивает у работников (в том числе уволенных) следующие персональные данные:
- фамилия, имя, отчество;
- год, месяц, дата и место рождения;
- адрес регистрации по месту жительства (почтовый адрес);
- адрес фактического проживания (почтовый адрес фактического проживания);
- семейное положение;
- паспортные данные;
- социальное положение;
- адрес электронной почты, телефон;
- данные свидетельства о заключении брака;
- данные свидетельства о расторжении брака;
- данные свидетельства о рождении детей;
- сведения о стаже работы и о местах работы (город, название организации, должность, сроки работы);
- сведения о наградах (поощрениях), почетных званиях;
- данные страхового свидетельства государственного пенсионного страхования (СНИЛС);
- данные свидетельства о постановке на учет в налоговом органе физического лица (ИНН);
- данные полиса медицинского страхования;
- сведения об образовании, повышении квалификации, профессиональной переподготовки и местах обучения (город, образовательное учреждение, сроки обучения, специальность, квалификация, профессия);
- сведения о наличии льгот и гарантий, предоставляемых в соответствии с действующим законодательством;
- сведения о доходах;
- данные документов воинского учета – для военнообязанных и лиц, подлежащих призыву на воинскую службу;
5.2.2 Общество запрашивает персональные данные родственников работника исключительно в целях заполнения личной карточки работника по унифицированной форме в следующем объеме:
- фамилия, имя, отчество;
- год, месяц, дата рождения;
- степень родства.
5.2.3 Общество запрашивает кандидатов на замещение вакантных должностей следующие персональные данные:
- фамилия, имя, отчество;
- год, месяц, дата;
- адрес регистрации по месту жительства (почтовый адрес);
- адрес фактического проживания (почтовый адрес фактического проживания);
- семейное положение;
- социальное положение;
- адрес электронной почты, телефон;
- сведения о стаже работы и о местах работы (город, название организации, должность, сроки работы);
- сведения о наградах (поощрениях), почетных званиях;
- сведения об образовании, повышении квалификации, профессиональной переподготовки и местах обучения (город, образовательное учреждение, сроки обучения, специальность, квалификация, профессия).
5.3. Общество осуществляет обработку персональных данных следующими способами:
- Автоматизированная обработка персональных данных - обработка персональных данных с помощью средств вычислительной техники.
- Обработка персональных данных без использования средств автоматизации (неавтоматизированная) - обработка персональных данных, содержащихся в информационной системе персональных данных либо извлеченных из такой системы, считается осуществленной без использования средств автоматизации (неавтоматизированной), если такие действия с персональными данными, как использование, уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов персональных данных, осуществляются при непосредственном участии человека.
- Смешанная обработка персональных данных - обработка персональных данных как с использованием средств автоматизации, так и без использования таких средств.
- При заключении трудовых договоров Общество принимает, снимает и хранит копии личных документов работника.
5.4. Обработка персональных данных начинается с момента поступления персональных данных в Общество и прекращается:
- в случае выявления неправомерных действий с персональными данными;
- в случае достижения цели обработки персональных данных;
- в случае отзыва субъектом персональных данных согласия на обработку своих персональных данных;
- в случае получения Обществом требования субъекта персональных данных о прекращении обработки персональных данных;
- в случае прекращения деятельности Общества.
5.5. Хранение персональных данных осуществляется в Обществе:
- в течение 50 лет после расторжения с работником трудового договора (делопроизводство по которым закончено до 01 января 2003 года) или в течение 75 лет после расторжения с работником трудового договора (делопроизводство по которым закончено после 01 января 2003 года);
- не более 30 дней с даты достижения цели обработки персональных данных кандидатов на замещение вакантных должностей.
5.6. Уничтожение персональных данных работников Общества осуществляется комиссией, назначаемой приказом руководителя Общества. Лицо, ответственное за организацию обработки персональных данных назначается председателем комиссии по уничтожению персональных данных.
5.6.1 При наступлении любого из событий, повлекших, необходимость уничтожения персональных данных контрагентов Общества, в соответствии с законодательством Российской Федерации, лицо, ответственное за организацию обработки персональных данных обязано:
- уведомить членов комиссии о дате начала работ по уничтожению персональных данных;
- определить (назначить) время, место работы комиссии (время и место уничтожения персональных данных);
- установить перечень, тип, наименование, регистрационные номера и другие данные носителей, на которых находятся персональные данные, подлежащие уничтожению (и/или материальные носители персональных данных);
- руководя работой членов комиссии, произвести уничтожение персональных данных (и/или материальных носителей персональных данных): документы, подлежащие уничтожению, измельчаются в шредере, персональные данные клиентов в электронном виде стираются с электронных носителей, либо физически уничтожаются сами материальные носители, на которых хранится информация;
- оформить соответствующий Акт об уничтожении персональных данных (и/или материальных носителей персональных данных) и представить Акт об уничтожении персональных данных (и/или материальных носителей персональных данных) на утверждение руководителю;
- в случае необходимости уведомить об уничтожении персональных данных субъекта персональных данных и/или уполномоченный орган.
5.7. Общество не осуществляет трансграничную передачу персональных данных.
5.8. Обществом не обрабатываются биометрические персональные данные и специальные категории персональных данных, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни.
2. ОБРАБОТКА ПЕРСОНАЛЬНЫХ ДАННЫХ ТРЕТЬИМ ЛИЦОМ ПО ПОРУЧЕНИЮ ОБЩЕСТВА
6.1. Общество вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора, в том числе государственного или муниципального контракта, либо путем принятия государственным органом или муниципальным органом соответствующего акта.
6.2. Лицо, осуществляющее обработку персональных данных по поручению Общества, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных», соблюдать конфиденциальность персональных данных, принимать необходимые меры, направленные на обеспечение выполнения обязанностей, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных».
6.3. В поручении Общества определяется перечень персональных данных, перечень действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных, и цели их обработки, и устанавливаются обязанности:
- соблюдать конфиденциальность персональных данных;
- принимать меры, направленные на обеспечение выполнения обязанностей, предусмотренных локально-нормативными актами Общества;
- при сборе персональных данных в том числе посредством информационно-телекоммуникационной сети "Интернет", обеспечивать запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации;
- предоставлять Обществу документы и информацию, подтверждающие принятие мер и соблюдение в целях исполнения поручения оператора требований обеспечивать безопасность персональных данных при их обработке, а также должны быть указаны требования к защите обрабатываемых персональных данных в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»;
- уведомлять Общество в случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных.
6.4. Лицо, осуществляющее обработку персональных данных по поручению Общества, не обязано получать согласие субъекта персональных данных на обработку его персональных данных.
6.5. В случае, если Общество поручает обработку персональных данных другому лицу, ответственность перед субъектом персональных данных за действия указанного лица несет Общество. Лицо, осуществляющее обработку персональных данных по поручению Общества, несет ответственность перед Обществом.
3. ОБРАБОТКА ПЕРСОНАЛЬНЫХ ДАННЫХ, РАЗРЕШЕННЫХ СУБЪЕКТОМ ПЕРСОНАЛЬНЫХ ДАННЫХ ДЛЯ РАСПРОСТРАНЕНИЯ
7.1 Согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения, оформляется отдельно от иных согласий субъекта персональных данных на обработку его персональных данных.
7.2 Общество обеспечивает субъекту персональных данных возможность определить перечень персональных данных по каждой категории персональных данных, указанной в согласии на обработку персональных данных, разрешенных субъектом персональных данных для распространения.
7.3 В согласии на обработку персональных данных, разрешенных субъектом персональных данных для распространения, субъект персональных данных вправе установить запреты на передачу (кроме предоставления доступа) этих персональных данных Обществом неограниченному кругу лиц, а также запреты на обработку или условия обработки (кроме получения доступа) этих персональных данных неограниченным кругом лиц.
7.4 Установленные субъектом персональных данных запреты на передачу (кроме предоставления доступа), а также на обработку или условия обработки (кроме получения доступа) персональных данных, разрешенных субъектом персональных данных для распространения, не распространяются на случаи обработки персональных данных в государственных, общественных и иных публичных интересах, определенных законодательством Российской Федерации.
7.5 Молчание или бездействие субъекта персональных данных ни при каких обстоятельствах не может считаться согласием на обработку персональных данных, разрешенных субъектом персональных данных для распространения.
7.6 Общество в срок не позднее трех рабочих дней с момента получения соответствующего согласия субъекта персональных данных публикует информацию об условиях обработки и о наличии запретов и условий на обработку неограниченным кругом лиц персональных данных, разрешенных субъектом персональных данных для распространения.
7.7 Общество в любое время по требованию субъекта персональных данных прекращает передачу (распространение, предоставление, доступ) персональных данных, разрешенных субъектом персональных данных для распространения.
7.8 Действие согласия субъекта персональных данных на обработку персональных данных, разрешенных субъектом персональных данных для распространения, прекращается с момента поступления Обществу требования, указанного п. 7.7 настоящего Положения.
4. ЗАЩИТА ПЕРСОНАЛЬНЫХ ДАННЫХ 4.1. Обществом определено, что на информацию, содержащую персональные данные, распространяется режим конфиденциальности.
4.2. Организация работы по защите Конфиденциальной информации, в том числе персональных данных.
4.2.1. Безопасность персональных данных при их использовании и обработке в Обществе обеспечивается с помощью системы защиты Конфиденциальной информации, разработанной самим Обществом (далее – система защиты).
При разработке системы защиты учитывалась обязанность Общества обеспечивать защиту персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных, в том числе принимать меры, установленные
статьей 19 Федерального закона от 27.07.2006 года №152-ФЗ «О персональных данных».
4.2.2. Система защиты реализуется путем проведения нескольких взаимосвязанных процессов. К ним относятся:
- определение актуальных угроз безопасности персональных данных.
Порядок определения актуальных угроз безопасности персональных данных, и ответственный за проведение процедуры определения актуальных угроз безопасности, определяется приказом руководителя Общества.
Результатом проведения процедуры определения актуальных угроз безопасности персональных данных, является составление акта определения актуальных угроз безопасности;
- определение необходимых правовых, организационных и технических мер по обеспечению безопасности персональных данных, при их обработке в информационных системах, исполнение которых обеспечивает необходимый уровень защищенности;
Необходимый уровень защищенности персональных данных при обработке в информационных системах определяется Обществом при выявлении актуальных угроз безопасности и фиксируется в акте определения актуальных угроз безопасности.
- надлежащее применение определенных правовых, организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах, а так же применение прошедших в установленном порядке процедуру оценки соответствия средств защиты персональных данных;
- проведение оценки эффективности принимаемых мер по обеспечению безопасности персональных данных с установленной в настоящем Положении периодичностью;
- обеспечение контроля надлежащей реализации мер по обеспечению безопасности персональных данных.
4.2.3. В целях обеспечения функционирования системы защиты руководитель выполняет следующие функции:
- организация разработки проектов и утверждение внутренних документов Общества по вопросам обеспечения режима конфиденциальности, определения режима порядка обращения с персональными данными с привлечением иных работников Общества;
- организация взаимодействия с органами государственной власти, правоохранительными и надзорными органами по вопросам обеспечения и соблюдения режима конфиденциальности;
- утверждение Реестра прав доступа, в том числе при внесении изменений и дополнений;
- рассмотрение вопроса о передаче персональных данных третьим лицам;
- определение требований к техническому оснащению помещений, в которых осуществляется работа с персональными данными;
- осуществление контроля за обеспечением режима безопасности помещений;
- принятие решений о необходимости проведения обучений для работников Общества;
- проведение плановых и внезапных проверок на предмет соблюдения режима конфиденциальности в Обществе работниками Общества;
- принятие решений о необходимости отстранения от работы с конфиденциальной информации работников Общества, нарушающих режим конфиденциальности в Обществе;
- рассмотрение иных вопросов обеспечения и соблюдения режима конфиденциальности.
4.2.4. Защите подлежат все персональные данные, определенные в разделе 2 настоящего Положения, в том числе:
- персональные данные субъекта, содержащиеся в копиях документов;
- персональные данные субъекта, содержащиеся в документах, созданных Обществом;
- персональные данные субъекта, занесенные в учетные формы;
- записи, содержащие персональные данные субъекта;
- персональные данные субъекта, содержащиеся на электронных носителях;
- персональные данные субъекта, обрабатываемые в информационных системах персональных данных;
- персональные данные субъекта, разрешенные субъектом для распространения.
4.3. Правовые меры защиты персональных данных.
4.3.1. К правовым мерам защиты персональных данных относится:
1) Разработка и утверждение локальных нормативных актов Общества: Политики в отношении обработки и защиты персональных данных, Положения о защите персональных данных, иных документов, которыми регламентируется порядок организации системы защиты в Обществе (далее – Регламентирующие документы).
2) Обязанность Общества осуществлять мониторинг действующего законодательства.
4.3.2. Регламентирующие документы разрабатываются самим Обществом или с привлечением третьих лиц и утверждаются руководителем Общества.
4.3.3. Регламентирующие документы должны пересматриваться на предмет их актуальности и необходимости внесения изменений не реже одного раза в год, а также:
- в случае изменения законодательства, регламентирующего порядок обращения организаций с Конфиденциальной информацией и устанавливающего требования к защите информации, в том числе законодательства о персональных данных;
- в случае установления фактов несанкционированного доступа к персональным данным, грубого нарушения работниками Общества режима конфиденциальности, разглашения и утечки информации, содержащей персональные данные;
- на основании заключения, сформированного по результатам проведения очередной оценки достаточности принятых мер по защите персональных данных.
4.4. Организационные меры защиты персональных данных.
К организационным мерам защиты персональных данных относятся:
4.4.1. Определение правил доступа к информации, содержащей персональные данные.
4.4.1.1. К работе с информацией, содержащей персональные данные, могут быть допущены работники Общества при одновременном выполнении следующих условий:
- должность работника указана в Реестре прав доступа;
- работник ознакомлен под подпись с Реестром прав доступа и настоящим Положением;
- работником Общества подписано Обязательство о неразглашении конфиденциальной информации.
4.4.1.2. Приказом руководителя Общества с целью определения перечня лиц, доступ которых к информации, содержащей персональные данные, необходим для выполнения ими своих должностных обязанностей, и определения необходимого объема информации, содержащей персональные данные, с которым вправе работать каждый из таких работников, утверждается Реестр прав доступа.
1) При утверждении Реестра прав доступа Общество руководствуется правилом о том, что доступ к персональным данным должен предоставляться только тем лицам, которым персональные данные необходимы для выполнения возложенных на них должностных обязанностей и только в том объеме (к той ее части), который необходим для выполнения определенных функций.
2) Реестр прав доступа Общества содержит следующую информацию:
- должности работников Общества, допущенных к работе с информацией, содержащей персональные данные;
- категории информации, к которым работники имеют доступ;
- ресурсы информационной системы, к которым работники имеют доступ;
- Криптографические ключи, к которым работники имеют доступ.
3) Реестр прав доступа подлежит обязательному пересмотру не реже одного раза в год, а также в случае:
- изменения штатного расписания Общества;
- изменения функционала определенной должности;
- изменения перечня ресурсов информационной системы;
- приобретения или уничтожения Криптографических ключей.