Политика обработки персональных данных

1. Перечень сокращений

ИСПДн - Информационная система персональных данных.

ПДн - Персональные данные.

РФ - Российская Федерация.

Сайт - Каталог методических материалов.

2. Перечень терминов

Автоматизированная обработка персональных данных — обработка персональных данных с помощью средств вычислительной техники.

Биометрические персональные данные — сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность и которые используются оператором для установления личности субъекта персональных данных.

Блокирование персональных данных — временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).

Доступ к персональным данным — возможность получения персональных данных и их использования.

Информационная система персональных данных — совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.

Конфиденциальность персональных данных — обязательное для соблюдения Администрацией сайта или иным получившим доступ к персональным данным лицом требование не допускать их распространение без согласия субъекта персональных данных или наличия иного законного основания.

Несанкционированный доступ — доступ к информации, нарушающий правила разграничения доступа с использованием штатных средств, предоставляемых средствами вычислительной техники или автоматизированными системами.

Обезличивание персональных данных — действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.

Обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

Оператор персональных данных — Администрация сайта каталога методических материалов, самостоятельно или совместно с другими лицами организующая и (или) осуществляющая обработку персональных данных, а также определяющая цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

Персональные данные — любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).

Персональные данные, разрешенные субъектом персональных данных для распространения — персональные данные, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных путем дачи согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения в порядке, предусмотренном Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных».

Предоставление персональных данных — действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.

Распространение персональных данных — действия, направленные на раскрытие персональных данных неопределенному кругу лиц.

Субъект персональных данных — физическое лицо, которое прямо или косвенно определено или определяемо с помощью персональных данных.

Трансграничная передача персональных данных — передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.

Уничтожение персональных данных — действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.

3. Общие положения

Настоящая Политика в отношении обработки персональных данных (далее — Политика) разработана в соответствии с п. 2 ч. 1 ст. 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — Федеральный закон) и определяет основные принципы, цели, условия и способы обработки персональных данных (далее — ПДн), категории субъектов ПДн и обрабатываемых ПДн, права и обязанности Администрации сайта каталога методических материалов (далее — Администрация сайта) при обработке ПДн, права субъектов ПДн, а также реализуемые Администрацией сайта меры по обеспечению безопасности ПДн при осуществлении деятельности по ведению каталога методических материалов.

Положения Политики служат основой для разработки локальных актов, регламентирующих вопросы обработки ПДн. Политика вступает в силу с момента ее утверждения и действует бессрочно. Администрация сайта проводит пересмотр и актуализацию Политики по мере необходимости, но не реже 1 раза в год, а также:

  • при изменении законодательства Российской Федерации (далее – РФ) в области ПДн;
  • в случаях выявления несоответствий, затрагивающих обработку и (или) защиту ПДн;
  • по результатам контроля выполнения требований по обработке и (или) защите ПДн;
  • по решению Администрации сайта.

Новая редакция вводится в действие приказом уполномоченного лица Администрации сайта. Обеспечение неограниченного доступа к Политике реализуется путем ее публикации на Сайте в сети Интернет либо иным способом.

4. Область действия

Действие Политики распространяется на все процессы, связанные с функционированием Сайта, в рамках которых осуществляется обработка ПДн, как с использованием средств вычислительной техники, в том числе с использованием информационно-телекоммуникационных сетей, так и без использования таких средств.

5. Принципы и условия обработки ПДн

При организации обработки ПДн Администрация сайта руководствуется следующими принципами:

  • обработка ПДн осуществляется на законной и справедливой основе;
  • обработка ПДн ограничивается достижением конкретных, заранее определенных и законных целей;
  • не допускается объединение баз данных, содержащих ПДн, обработка которых осуществляется в целях, несовместимых между собой;
  • обработке подлежат только ПДн, которые отвечают целям их обработки;
  • содержание и объем обрабатываемых ПДн соответствуют заявленным целям обработки;
  • при обработке ПДн обеспечивается точность ПДн, их достаточность и актуальность по отношению к целям обработки ПДн;
  • хранение ПДн осуществляется в форме, позволяющей определить субъекта ПДн, не дольше, чем этого требуют цели обработки ПДн, если срок хранения ПДн не установлен Федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект ПДн. Обрабатываемые ПДн подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей.

Администрация сайта в своей деятельности исходит из того, что субъект ПДн предоставляет точную и достоверную информацию во время взаимодействия с Сайтом, извещает Администрацию сайта об изменении своих ПДн. Администрация сайта обрабатывает ПДн субъектов ПДн в соответствии с внутренними нормативными документами, разработанными в соответствии с требованиями законодательства РФ в области ПДн. При обработке ПДн субъекта ПДн обеспечивается их конфиденциальность, целостность и доступность. Передача ПДн третьим лицам для выполнения договорных обязательств осуществляется только с согласия субъекта ПДн, а для выполнения требований законодательства РФ — в рамках установленной законодательством РФ процедуры.

Администрация сайта может поручить обработку ПДн другому лицу при выполнении следующих условий:

  • получено согласие субъекта ПДн на поручение обработки ПДн другому лицу;
  • поручение обработки ПДн осуществляется на основании заключаемого с этим лицом договора, разработанного с учетом требований Федерального закона.

Лицо, осуществляющее обработку ПДн по поручению Администрации сайта, обязано соблюдать принципы и правила обработки ПДн и несет ответственность перед Администрацией сайта. Администрация сайта несет ответственность перед субъектом ПДн за действия уполномоченного лица, которому поручена обработка ПДн.

При обработке ПДн субъектов ПДн Администрация сайта руководствуется положениями Федерального закона. Осуществляется сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (предоставление, распространение, доступ), блокирование, удаление, уничтожение ПДн при их обработке как с использованием средств автоматизации, так и без использования таковых.

6. Основания обработки ПДн

Правовыми основаниями обработки ПДн субъектов ПДн в рамках функционирования Сайта являются:

  • Гражданский кодекс РФ;
  • Федеральный закон от 27.07.2006 г. № 152-ФЗ «О персональных данных»;
  • согласия субъектов ПДн на обработку ПДн;
  • договоры и соглашения, заключаемые с субъектами ПДн (в том числе лицензионные договоры на использование методических материалов, согласия на получение информационных рассылок);
  • уставные и внутренние документы, регулирующие деятельность Администрации сайта.

7. Цели обработки ПДн

Администрация сайта обрабатывает ПДн в следующих целях:

  • обеспечение функционирования Сайта, предоставление доступа к каталогу методических материалов;
  • ведение переговоров, заключение и исполнение условий договорных отношений (включая предоставление доступа к материалам, оказание информационных услуг);
  • выполнение возложенных законодательством РФ функций, полномочий и обязанностей;
  • исполнение налогового законодательства (при осуществлении платных услуг);
  • обеспечение внутрикорпоративных коммуникаций и документооборота;
  • организация и проведение мероприятий (вебинаров, конференций, презентаций методических материалов);
  • осуществление технической поддержки систем и сервисов Сайта;
  • продажа товаров и оказание услуг (включая предоставление доступа к методическим материалам на возмездной основе);
  • продвижение товаров и услуг (информирование о новых поступлениях в каталог, акциях, специальных предложениях);
  • статистический учет и анализ поведенческих характеристик субъектов персональных данных для улучшения работы Сайта и каталога;
  • управление контентом, в рамках наполнения и актуализации каталога методических материалов;
  • обеспечение физической безопасности и сохранности имущества (защита Сайта от несанкционированного доступа).

8. Права субъекта ПДн

Субъект ПДн принимает решение о предоставлении его ПДн и дает согласие на их обработку свободно, своей волей и в своем интересе. Согласие на обработку ПДн может быть дано субъектом ПДн или его представителем в любой позволяющей подтвердить факт его получения форме, если иное не установлено Федеральным законом.

Обработка ПДн в целях продвижения товаров, работ, услуг на рынке путем осуществления прямых контактов с потенциальным потребителем с помощью средств связи допускается только при условии предварительного согласия субъекта ПДн.

За исключением случаев, предусмотренных Федеральным законом, Администрация сайта обязана немедленно прекратить обработку ПДн по письменному требованию или требованию в иной форме, предусмотренной в согласии, субъекта ПДн. Требование должно содержать данные, позволяющие идентифицировать субъекта ПДн.

В согласии на обработку ПДн, разрешенных субъектом ПДн для распространения, субъект ПДн вправе установить запреты на передачу (кроме предоставления доступа) этих ПДн Администрацией сайта неограниченному кругу лиц, а также запреты на обработку или условия обработки (кроме получения доступа) этих ПДн неограниченным кругом лиц.

Субъект ПДн, ПДн которого обрабатываются Администрацией сайта, имеет право:

  • получать от Администрации сайта информацию, касающуюся обработки его ПДн, в объеме, установленном Федеральным законом;
  • требовать от Администрации сайта (путем направления письменного запроса) уточнения своих ПДн, их блокирования или уничтожения в случае, если ПДн являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;
  • требовать от Администрации сайта информацию о конкретных причинах и правовых основаниях, определяющих невозможность заключения, исполнения, изменения или расторжения договора без предоставления ПДн;
  • отозвать свое согласие на обработку ПДн в любой момент;
  • требовать прекращения обработки его ПДн;
  • требовать устранения неправомерных действий Администрации сайта в отношении его ПДн;
  • обжаловать действия или бездействие Администрации сайта в Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (далее – Роскомнадзор) или в судебном порядке в случае, если субъект ПДн считает, что Администрация сайта осуществляет обработку его ПДн с нарушением требований Федерального закона или иным образом нарушает его права и свободы.

9. Обязанности и права Администрации сайта

В соответствии с требованиями Федерального закона Администрация сайта обязуется:

  • осуществлять обработку ПДн с соблюдением принципов и правил, предусмотренных Федеральным законом;
  • не раскрывать третьим лицам и не распространять ПДн без согласия субъекта ПДн, если иное не предусмотрено Федеральным законом;
  • представлять доказательство получения согласия субъекта ПДн на обработку его ПДн или доказательство наличия оснований, в соответствии с которыми такое согласие не требуется;
  • осуществлять обработку ПДн только с согласия в письменной форме субъекта ПДн в случаях, предусмотренных Федеральным законом;
  • представлять субъекту ПДн или его представителю по запросу информацию, касающуюся обработки ПДн соответствующего субъекта ПДн, либо предоставить мотивированный отказ в предоставлении указанной информации;
  • разъяснять субъекту ПДн юридические последствия отказа предоставить его ПДн, если предоставление ПДн является обязательным в соответствии с Федеральным законом;
  • принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты ПДн от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения ПДн, а также от иных неправомерных действий в отношении ПДн;
  • вносить изменения в обрабатываемые ПДн по требованию субъекта ПДн или его представителя в случае подтверждения факта неточности обрабатываемых ПДн соответствующего субъекта ПДн в течение 7 рабочих дней;
  • блокировать обработку ПДн в срок, не превышающий 3 рабочих дней, в случае выявления неправомерной обработки при обращении субъекта ПДн или его представителя, если блокирование ПДн не нарушает права и законные интересы соответствующего субъекта ПДн или третьих лиц;
  • уничтожать ПДн соответствующего субъекта ПДн в срок, не превышающий 10 рабочих дней, в случае если обеспечить правомерность обработки ПДн невозможно;
  • уведомлять субъекта ПДн или его представителя обо всех изменениях, касающихся соответствующего субъекта ПДн;
  • организовать прием и обработку обращений субъектов ПДн, в котором фиксируются все запросы и обращения субъекта ПДн или его представителя;
  • прекращать обработку и уничтожать ПДн соответствующего субъекта ПДн в случае достижения цели обработки ПДн в срок, не превышающий 30 дней с момента достижения цели обработки ПДн, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект ПДн, иным соглашением между Администрацией сайта и субъектом ПДн либо Федеральным законом или другими федеральными законами;
  • прекращать обработку ПДн и уничтожать ПДн соответствующего субъекта ПДн в случае отзыва субъектом ПДн согласия на обработку своих ПДн в срок, не превышающий 30 дней с момента поступления указанного отзыва, если иное не предусмотрено соглашением между Администрацией сайта и субъектом ПДн.

В соответствии с положениями Федерального закона Администрация сайта имеет право:

  • осуществлять обработку ПДн без согласия субъекта ПДн при наличии оснований, определенных Федеральным законом;
  • отказать субъекту ПДн в выполнении запроса/повторного запроса субъектом ПДн сведений, касающихся обработки его ПДн, в случае если субъекту ПДн был предоставлен мотивированный ответ об отказе выполнения такого запроса.

10. Меры, применяемые для защиты ПДн субъектов ПДн

Администрация сайта принимает необходимые и достаточные организационные и технические меры для защиты ПДн субъектов ПДн от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения, а также от иных неправомерных действий.

Меры по обеспечению безопасности ПДн, применяемые Администрацией сайта:

  • назначение ответственного за организацию обработки ПДн;
  • издание документов, определяющих политику в отношении обработки ПДн, локальных актов по вопросам обработки ПДн, а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства РФ в области ПДн, устранение последствий таких нарушений;
  • оценка вреда, который может быть причинен субъектам ПДн в случае нарушения законодательства РФ в области ПДн, соотношение указанного вреда и принимаемых мер, направленных на обеспечение выполнения законодательства РФ в области ПДн;
  • ознакомление работников, непосредственно осуществляющих обработку ПДн, с положениями законодательства РФ в области ПДн, в том числе требованиями к защите ПДн, документами, определяющими политику в отношении обработки ПДн, локальными актами по вопросам обработки ПДн, и (или) обучение указанных работников;
  • определение угроз безопасности ПДн при их обработке в информационных системах ПДн (далее – ИСПДн);
  • применение организационных и технических мер по обеспечению безопасности ПДн при их обработке в ИСПДн, необходимых для выполнения требований к защите ПДн, исполнение которых обеспечивает установленные Правительством РФ уровни защищенности ПДн;
  • применение прошедших в установленном порядке процедур оценки соответствия средств защиты информации;
  • оценка эффективности принимаемых мер по обеспечению безопасности ПДн до ввода в эксплуатацию ИСПДн;
  • учет машинных носителей ПДн;
  • обнаружение фактов несанкционированного доступа к ПДн и принятие мер;
  • восстановление ПДн, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
  • установление правил доступа к ПДн, обрабатываемым в ИСПДн, а также обеспечение регистрации и учета всех действий, совершаемых с ПДн в ИСПДн;
  • контроль принимаемых мер по обеспечению безопасности ПДн и уровня защищенности ИСПДн.

11. Порядок уничтожения ПДн

ПДн субъектов ПДн, обрабатываемые в целях, указанных в п. 7 Политики, подлежат уничтожению, если иное не предусмотрено законодательством РФ или соглашением между Администрацией сайта и субъектом ПДн, или договором с операторами ПДн, в следующих случаях:

  • выявления неправомерной обработки ПДн и невозможности устранения допущенных нарушений;
  • по требованию субъекта ПДн или уполномоченного органа по защите прав субъектов ПДн, если ПДн являются неполными, устаревшими, недостоверными, незаконно полученными или не являются необходимыми для заявленной цели обработки;
  • отзыва субъектом ПДн согласия на обработку своих ПДн;
  • по достижении целей обработки или в случае утраты необходимости в их достижении.

Уничтожение ПДн определенного субъекта ПДн выполняется в рамках реагирования на обращения субъектов ПДн. Уничтожение ПДн в случае окончания сроков хранения ПДн (по достижении целей обработки или в случае утраты необходимости в их достижении) осуществляется в срок не позднее 30 календарных дней с момента истечения срока хранения ПДн. ПДн должны быть уничтожены на всех материальных носителях и в ИСПДн.

12. Ответственность за реализацию положений Политики

Работники, осуществляющие обработку ПДн, а также ответственные лица за организацию и обеспечение безопасности ПДн несут дисциплинарную и административную ответственность в соответствии с действующим законодательством РФ за нарушение положений Политики, локальных актов, иных требований, предусмотренных законодательством РФ в области ПДн.

Сервис и помощь

Задайте вопрос и наши специалисты свяжутся с вами