Персональные данные
Политика обработки персональных данных в УСЗН Кизильского муниципального района
Ссылка для скачивания Политики
Приложение № 17
к приказу от 13.08.2018 г. № 150
- Общие положения
- Настоящий документ определяет политику УСЗН Кизильского муниципального района (далее Учреждение) в отношении обработки персональных данных и реализации требований к защите персональных данных (далее – Политика) в соответствии с требованиями ст. 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
- Нормативной базой, регламентирующей положения настоящей Политики, являются ст. 24 Конституции Российской Федерации, Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных», гл. 14 Трудового кодекса Российской Федерации, постановление Правительства Российской Федерации от 15.09.2008 № 687, положения иных нормативно-правовых актов Российской Федерации в области обработки персональных данных.
- Положения Политики служат основой для разработки локальных нормативных актов, регламентирующих вопросы обработки персональных данных в Учреждении.
- В настоящей Политике используются следующие основные понятия:
- автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники;
- блокирование персональных данных – временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);
- информационная система персональных данных – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств;
- информация – сведения (сообщения, данные) независимо от формы их представления;
- обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных;
- оператор – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;
- персональные данные – любая информация, относящаяся к прямо или косвенно определенному, или определяемому физическому лицу (субъекту персональных данных);
- предоставление персональных данных – действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;
- распространение персональных данных – действия, направленные на раскрытие персональных данных неопределенному кругу лиц;
- уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.
- Цель и принципы обработки персональных данных
- Целью обработки персональных данных является осуществление видов деятельности, предусмотренных Уставом(Положением) Учреждения, обработка, регистрация сведений, необходимых для социального обслуживания населения, персональных данных сотрудников, сведений об их профессиональной трудовой деятельности.
- Обработка персональных данных осуществляется на законной и справедливой основе.
- Обработка персональных данных ограничивается достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.
- Не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой.
- Обработке подлежат только персональные данные, которые отвечают целям их обработки.
- Содержание и объем обрабатываемых персональных данных соответствуют заявленным целям обработки и не являются избыточными по отношению к заявленным целям их обработки.
- При обработке персональных данных обеспечивается точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных. Принимаются необходимые меры по удалению или уточнению неполных или неточных данных.
- Хранение персональных данных осуществляется в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом.
- Обрабатываемые персональные данные по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом, подлежат уничтожению.
- Правовые основания обработки персональных данных
- Обработка персональных данных в Учреждении осуществляется в соответствии со ст. 6 Федерального закона от 27.07.2006 № 152 «О персональных данных», Трудовым кодексом РФ (ст. ст. 85-90), ст. 29, ст. 6 Федерального закона от 02.05.2006 г. № 59-ФЗ «О порядке рассмотрения обращений граждан», Федеральным законом от 28.12.13 № 442-ФЗ «Об основах социального обслуживания граждан в Российской Федерации».
- Перечень субъектов, персональные данные которых обрабатываются в Учреждении
- Граждане, обращающиеся в УСЗН Кизильского муниципального района.
- Сотрудники, состоящие в трудовых отношениях с УСЗН Кизильского муниципального района.
- Состав обрабатываемых персональных данных
- Оператор осуществляет обработку следующих категорий персональных данных граждан, обратившихся в Учреждение:
- фамилия, имя, отчество;
- паспортные данные (серия, номер, дата выдачи, орган выдачи, срок действия);
- сведения о наличии инвалидности (группа, период);
- дата рождения;
- состав семьи;
- СНИЛС;
- сведения о доходах;
- социальный статус;
- признаки учета (малоимущая семья, неполная семья);
- место регистрации;
- место фактического проживания;
- сведения о жилищных условиях (площадь жилья, предоставляемые жилищно-коммунальные и социальные услуги, лицевой счет услуги, сведения о задолженности по жилищно-коммунальным услугам);
- сведения о начисленных льготам и мерам социальной поддержки в том числе размер начислений по предоставляемым льготам и мерам социальной поддержки;
- номер банковского счета;
- место работы;
- телефон;
- стаж работы;
- сведения из квитанций об оплате жилищно-коммунальных услуг;
- дата смерти;
- способ получения мер социальной поддержки;
- сведения о судимости;
- сведения о прохождении военной службы;
- сведения из свидетельства о смерти;
- сведения из свидетельства о заключении брака;
- сведения из свидетельства о расторжении брака;
- сведения из свидетельства об усыновлении;
- сведения из свидетельства об установлении отцовства;
- медицинские сведения;
- гражданство.
- Обработка персональных данных
- Обработка персональных данных осуществляется Учреждением с использованием средств автоматизации, а также без использования таких средств (на бумажном носителе информации).
- Оператор не предоставляет и не раскрывает сведения, содержащие персональные данные субъектов, третьей стороне без письменного согласия субъекта персональных данных, за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровью, а также в случаях, установленных федеральными законами.
- Учреждение осуществляет сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (предоставление), блокирование, удаление, уничтожение персональных данных.
- Сроки хранения носителей персональных данных определены Номенклатурой дел. Порядок уничтожения носителей персональных данных установлен соответствующей Инструкцией.
- Конфиденциальность персональных данных
- К любой информации, содержащей персональные данные, применяется режим конфиденциальности, за исключением общедоступных персональных данных.
- Сотрудники и иные лица, получившие доступ к обрабатываемым персональным данным, подписали обязательство о неразглашении информации ограниченного доступа, а также предупреждены о возможной дисциплинарной, административной, гражданско-правовой и уголовной ответственности в случае нарушения норм и требований действующего законодательства Российской Федерации в области обработки персональных данных.
- Права субъектов персональных данных
- Субъект персональных данных имеет право на получение информации, касающейся обработки его персональных данных, в том числе содержащей:
- подтверждение факта обработки персональных данных;
- правовые основания и цели обработки персональных данных;
- цели и применяемые способы обработки персональных данных;
- наименование и место нахождения Оператора, сведения о лицах (за исключением сотрудников Оператора), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с Оператором или на основании федерального закона;
- обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;
- сроки обработки персональных данных, в том числе сроки их хранения;
- порядок осуществления субъектом персональных данных прав, предусмотренных Федеральным законом «О персональных данных»;
- информацию об осуществленной или о предполагаемой трансграничной передаче данных;
- наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению Оператора, если обработка поручена или будет поручена такому лицу;
- иные сведения, предусмотренные Федеральным законом «О персональных данных» или другими федеральными законами.
- Субъект персональных данных вправе требовать от Оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.
- Если субъект персональных данных считает, что Оператор осуществляет обработку его персональных данных с нарушением требований Федерального закона «О персональных данных» или иным образом нарушает его права и свободы, субъект персональных данных вправе обжаловать действия или бездействие Оператора в вышестоящий орган по защите прав субъектов персональных данных (Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций – Роскомнадзор) или в судебном порядке.
- Субъект персональных данных имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.
- Иные права, определенные главой 3 Федерального закона «О персональных данных».
- Меры, принимаемые Учреждением для обеспечения выполнения обязанностей Оператора при обработке персональных данных
- Меры, необходимые и достаточные для обеспечения выполнения Учреждением обязанностей Оператора, предусмотренных законодательством Российской Федерации в области персональных данных, включают:
- назначение ответственного за организацию обработки персональных данных;
- издание документов, определяющих политику в отношении обработки персональных данных, локальных актов по вопросам обработки и обеспечения безопасности персональных данных;
- применение правовых, организационных и технических мер по обеспечению безопасности персональных данных;
- оценку вреда, который может быть причинен субъектам персональных данных;
- осуществление внутреннего контроля соответствия обработки персональных данных;
- ознакомление сотрудников с законодательством и локальными актами по вопросам обработки и обеспечения безопасности персональных данных;
- опубликование документа, определяющего политику в отношении обработки персональных данных и сведениях о реализуемых требованиях к защите персональных данных, в информационно-телекоммуникационной сети «Интернет»;
- определение угроз безопасности персональных данных при их обработке в информационных системах персональных данных;
- применение сертифицированных средств защиты информации;
- оценку эффективности принимаемых мер по обеспечению безопасности персональных данных;
- учет машинных носителей персональных данных;
- обнаружение и принятие мер по фактам несанкционированного доступа к персональным данным;
- восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
- установление правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных;
- контроль за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.
- Реализация и контроль организационных и технических мер производится в соответствии с Постановлением Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
- Учреждение включено в Реестр операторов персональных данных, регистрационный № 09-0062793.
СВЕДЕНИЯ О СОБЛЮДЕНИИ ТРЕБОВАНИЙ К ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ в Управлении социальной защиты населения Кизильского муниципального района
Обеспечение конфиденциальности полученных ПДн путем применения организационных и технических мер для защиты ПДн от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения ПДн, а также от иных неправомерных действий в отношении ПДн.
Все реализуемые мероприятия по организационной и технической защите ПДн осуществляются на законных основаниях, в том числе в соответствии с требованиями законодательства Российской Федерации по вопросам обработки ПДн.
Сотрудники Управления не раскрывают третьим лицам и не распространяют ПДн субъекта без его согласия, если иное не предусмотрено законодательством Российской Федерации.
Все работники Управления обеспечивают конфиденциальность ПДн, а также иных сведений, установленных Управлением, если это не противоречит действующему законодательству Российской Федерации.
Применяемые организационные и технические меры по защите ПДн:
–назначение ответственных за организацию обработки ПДн и обеспечение безопасности ПДн;
– издание локальных нормативных актов по вопросам обработки и защиты ПДн, направленных на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений;
–определение перечня должностей, при замещении которых осуществляется обработка ПДн;
–организация обучения, оказание методической помощи, ознакомление под подпись работников, осуществляющих обработку ПДн, с фактом участия в обработке ПДн,
а также с правилами обработки и защиты ПДн;
–обеспечение регистрации и учета совершаемых с ПДн действий;
–ведение учета исполнения обращений субъектов ПДн;
–передача ПДн внутри организации только между лицами, занимающими должности, включенные в перечень должностей, при замещении которых осуществляется обработка ПДн;
–размещение обработки ПДн в границах охраняемой территории, а также организацией физической защиты носителей ПДн, мест и средств их обработки;
–организация доступа в помещения, используемые для обработки ПДн и/или хранения их материальных носителей;
–определение УБПДн, разработка, при необходимости, СЗПДн при обработке ПДн в
ИСПДн и установлением правил доступа к ПДн;
–составление типовых форм для сбора ПДн таким образом, чтобы каждый из субъектов ПДн имел возможность ознакомиться со своими ПДн, не нарушая прав и законных интересов иных субъектов ПДн;
–внесение в типовые формы, предусматривающие указание в них ПДн, полей, в которых субъект ПДн имел бы возможность проставить отметку о своем согласии на обработку ПДн, осуществляемую без использования средств автоматизации (при
необходимости получения письменного согласия на обработку ПДн);
–применение организационных и технических мер по обеспечению безопасности ПДн при их обработке в ИСПДн, необходимых для выполнения требований к защите ПДн, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности ПДн;
–применение прошедших в установленном порядке процедуру оценки соответствия СЗИ;
–оценку эффективности принимаемых мер по обеспечению безопасности ПДн до ввода в эксплуатацию ИСПДн;
–учет машинных носителей ПДн и контроль за их обращением в целях исключения утраты, хищения, подмены, несанкционированного копирования или уничтожения;
–обнаружение фактов несанкционированного доступа к ПДн и принятие мер;
–восстановление ПДн, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
–проведение мероприятий, направленных на предотвращение НСД к ПДн и (или) передачи их лицам, не имеющим права доступа к такой информации;
–своевременное обнаружение фактов НСД к ПДн и принятие необходимых мер;
–недопущение воздействия на технические средства автоматизированной обработки ПДн, в результате которого может быть нарушено их функционирование;
–установление правил доступа к ПДн, обрабатываемым в ИСПДн, а также обеспечение регистрации и учета всех действий, совершаемых с ПДн в ИСПДн;
–контроль за принимаемыми мерами по обеспечению безопасности ПДн и уровня защищенности ИСПДн.
В состав мер по об еспечению безопасности ПДн, реализуемых Управлением в
рамках системы защиты ПДн с учетом актуальных УБПДн и применяемых информационных технологий, входят:
–идентификация и аутентификация субъектов доступа и объектов доступа (ИАФ);
–управление доступом субъектов доступа к объектам доступа (УПД);
–ограничение программной среды (ОПС);
–защита машинных носителей информации, на которых хранятся и (или) обрабатываются персональные данные (ЗНИ);
–регистрация событий безопасности (РСБ);
–антивирусная защита (АВЗ);
–контроль(анализ) защищенности персональных данных (АНЗ);
–обеспечение целостности информационной системы и персональных данных (ОЦЛ);
–обеспечение доступности персональных данных (ОДТ);
–защита технических средств (ЗТС);
–защита информационной системы, ее средств, систем связи и передачи данных (ЗИС);
–выявление инцидентов (одного события или группы событий), которые могут привести к сбоям или нарушению функционирования информационной системы и (или) к возникновению угроз безопасности персональных данных, и реагирование на них (ИНЦ);
–управление конфигурацией информационной системы и системы защиты персональных данных (УКФ).
В целях обеспечения соответствия уровня защиты ПДн требованиям законодательства Российской Федерации Управление не раскрывает информацию о конкретных применяемых средствах и мерах обеспечения.
Организация обязуется не разглашать полученную от субъектов ПДн информацию. Не считается нарушением предоставление Управлением информации третьим лицам, действующим на основании договора с Управлением , для исполнения обязательств перед субъектом ПДн.