5. ПОРЯДОК ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
5.1. Оператор осуществляет обработку персональных данных следующими способами: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), использование, передача (доступ, предоставление), обезличивание, блокирование, удаление, уничтожение.
5.2. Обработка персональных данных субъектов производится смешанным способом,
то есть с использованием неавтоматизированных и автоматизированных процессов
с передачей по информационно-телекоммуникационным путям и без таковой.
5.3. Обработка персональных данных в целях продвижения товаров, работ, услуг
на рынке путем осуществления Оператором прямых контактов с помощью средств связи допускается только при условии предварительного согласия субъекта персональных данных.
5.4. Оператор вправе на основании договора, соответствующего требованиям ФЗ
«О персональных данных», поручить обработку персональных данных третьему лицу
с согласия субъекта персональных данных, если иное не предусмотрено Законодательством РФ. Оператор остается ответственным перед субъектом персональных данных при поручении обработки его персональных данных третьему лицу, а третье лицо в полной мере отвечает перед Оператором.
5.5. Персональные данные без согласия субъекта персональных данных передаются Оператором исключительно в случаях, предусмотренных в ФЗ «О персональных данных».
6. ОБЕСПЕЧЕНИЕ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ
6.1. При обработке персональных данных Оператор применяет правовые, организационные и технические меры по обеспечению безопасности персональных данных в соответствии со ст. 18.1. и ст. 19 Федерального закона от 27.07.2006 № 152-ФЗ
«О персональных данных».
6.2. Обеспечение безопасности персональных данных достигается в частности:
• определением угроз безопасности персональных данных при их обработке
в информационных системах персональных данных и потенциальных нарушителей безопасности персональных данных, обрабатываемых в информационных системах персональных данных;
• определением требуемых уровней защищенности персональных данных, обрабатываемых в информационной системе персональных данных и соблюдением требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;
• применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;
• оценкой эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;
• учетом машинных носителей персональных данных;
• разграничением прав доступа работников к базе персональных данных информационной системы персональных данных;
• охраной помещений Оператора, ограниченным доступом в помещения,
где расположены базы персональных данных;
• обнаружением фактов несанкционированного доступа к персональным данным
и принятием мер по исключению в дальнейшем такого доступа;
• восстановлением персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
• установлением права доступа к персональным данным, обрабатываемым
в информационной системе персональных данных, а также обеспечением регистрации
и учета действий, совершаемых с персональными данными в информационной системе персональных данных;
• контролем за принимаемыми мерами по обеспечению безопасности персональных данных и уровнем защищенности системы персональных данных.
• назначением лица, ответственного за организацию обработки персональных данных
у Оператора.
6.3. Взаимодействие с федеральными органами исполнительной власти по вопросам обработки и защиты персональных данных субъектов, персональные данные которых обрабатываются Оператором, осуществляется в соответствии с законодательством Российской Федерации.
6.4. Оператор принимает локальные нормативные акты (регламенты, инструкции, приказы), определяющие порядок обработки персональных данных, процедуры предотвращения и выявления нарушений, внутреннего контроля, аудита, архивирования
и уничтожения персональных данных в соответствии со ст. 18.1 ФЗ «О персональных данных».
6.5. Внутренний контроль (аудит) обработки персональных данных проводится не реже одного раза в год.
7. ОБЕСПЕЧЕНИЕ ОПЕРАТОРОМ ПРАВ СУБЪЕКТА ПЕРСОНАЛЬНЫХ ДАННЫХ
7.1. Субъекты персональных данных обладают правами, предусмотренными ФЗ
«О персональных данных» и другими нормативно-правовыми актами в сфере обработки персональных данных, а Оператор обеспечивает права субъектов персональных данных
в порядке, предусмотренном главами 3 и 4 ФЗ «О персональных данных».
7.2. Субъект персональных данных имеет право:
7.2.1. На доступ к своим персональным данным, который включает в себя:
право на получение информации, касающейся обработки его персональных данных,
в объеме, предусмотренном ч. 7 ст. 14 ФЗ «О персональных данных»;
право на уточнение и актуализацию персональных данных;
право требовать блокирования или уничтожения данных, обрабатываемых
с нарушением принципов или оснований обработки, указанных в разделах 2 и 3 Политики соответственно;
право отозвать согласие на обработку своих персональных данных.
Право субъекта персональных данных на доступ к его персональным данным предоставляется Оператором на основании обращения или запроса в порядке, предусмотренном ст. 14 ФЗ «О персональных данных», направленного на юридический адрес Оператора: 185030, Республика Карелия, г. Петрозаводск, ул. Володарского, д. 40, помещ. 4 или по электронной почте sbs@bk.ru.
Оператор предоставляет субъекту персональных данных ответ на его обращение либо запрос по вопросам обработки персональных данных в срок не позднее 10 рабочих дней
с момента получения обращения.
Право на доступ к персональным данным может быть ограничено в соответствии с ч. 8.
ст. 14 ФЗ «О персональных данных» и другими федеральными законами, в том числе,
если доступ субъекта персональных данных к его персональным данным нарушает права
и законные интересы третьих лиц.
7.2.2. Обжаловать действия или бездействия Оператора в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке, если субъект персональных данных считает, что Оператор осуществляет обработку его персональных данных с нарушением требований ФЗ «О персональных данных» или иными образом нарушает его права и свободы.
7.2.3. Защищать свои права и законные интересы, в том числе на возмещение убытков и (или) компенсацию морального вреда, в судебном порядке.
7.3. Обязанности Оператора
7.3.1. Обеспечить право на доступ субъекта персональных данных:
7.3.1.1. предоставляя субъекту требуемую информацию по его запросу или обращению; основаниями для отказа в предоставлении информации являются:
поступление повторного запроса, не соответствующего условиям, указанным в ч. 4
и 5 ст. 14 ФЗ «О персональных данных»;
наличие обстоятельств, указанных в ч. 8 ст. 14 ФЗ «О персональных данных»,
при этом отказ должен быть мотивирован Оператором.
7.3.1.2. уточняя неполные, неактуальные устаревшие данные, блокируя их на период проверки, если это не нарушает права и законные интересы субъекта;
7.3.1.3. при выявлении неправомерно обрабатываемых персональных данных — осуществляя блокирование на период проверки, а затем, если обеспечить правомерность
не представляется возможным, ¬ осуществляя уничтожение таких персональных данных;
7.3.1.4. уничтожая незаконно полученные или несоответствующие заявленным целям обработки персональные данные;
7.3.1.5. прекращая обработку персональных данных при достижении заявленных целей обработки, и уничтожая их;
7.3.1.6. осуществляя иные предусмотренные Законодательством РФ действия.
7.3.2. Уведомить субъекта персональных данных о выполнении своих обязанностей, указанных в п. 7.3.1 Политики.
Сроки, выполнения обязанностей, указанных в п.7.3.1. и 7.3.2. Политики, определяются
ФЗ «О персональных данных» или соглашением с субъектом персональных данных.
7.3.3. При отказе субъекта в предоставлении персональных данных разъяснить субъекту персональных данных юридические последствия такого отказа, если предоставление персональных данных является обязательным в соответствии с Законодательством РФ.
7.3.4. Если персональные данные получены не от субъекта персональных данных,
по основаниям, отличным от согласия на обработку персональных данных, до начала обработки персональных данных предоставить субъекту персональных данных следующую информацию:
наименование либо фамилия, имя, отчество и адрес Оператора или его представителя;
цель обработки персональных данных и ее правовое основание;
перечень обработки персональных данных;
о предполагаемых пользователях персональных данных;
об установленных ФЗ «О персональных данных» правах субъекта персональных данных;
источник получения персональных данных.
7.3.4.1. Оператор освобождается от обязанности предоставить субъекту персональных данных сведения, предусмотренные п. 7.3.4. Политики, в случаях если:
субъект персональных данных уведомлен об осуществлении обработки
его персональных данных соответствующим оператором;
персональные данные получены Оператором на основании ФЗ или в связи
с исполнением договора, стороной которого, либо выгодоприобретателем
или поручителем по которому является субъект персональных данных;
Оператор осуществляет обработку персональных данных для статистических
или иных исследовательских целей, для осуществления профессиональной деятельности журналиста либо научной, литературной или иной творческой деятельности, если при этом не нарушаются права и законные интересы субъекта персональных данных;
предоставление субъекту персональных данных сведений, предусмотренных п. 7.3.4. Политики, нарушает права и законные интересы третьих лиц;
иных случаях, предусмотренных законодательством Российской Федерации.
7.3.5. Назначить лицо, ответственное за организацию обработки персональных данных, которое обязано:
осуществлять внутренний контроль за соблюдением Оператором и его работниками законодательства Российской Федерации о персональных данных, в том числе требований к защите персональных данных;
доводить до сведения работников Оператора положения законодательства Российской Федерации о персональных данных, локальных актов по вопросам обработки персональных данных, требований к защите персональных данных;
организовывать прием и обработку обращений и запросов субъектов персональных данных или их представителей, и (или) осуществлять контроль за приемом и обработкой таких обращений и запросов.
Указанное лицо получает указания непосредственно от Директора
и подотчетно ему.
7.3.6. Принимать локальные нормативные акты, определяющие в отношении целей обработки персональных данных, отдельные категории субъектов персональных данных, категории и перечень обрабатываемых персональных данных, способы, сроки их обработки и хранения, порядок уничтожения персональных данных при достижении цели
их обработки или при наступлении иных законных оснований, а также локальные нормативно-правовые акты, устанавливающие процедуры, направленные
на предотвращение и выявление нарушений законодательства Российской Федерации
и устранения последствий таких нарушений.
7.3.7. Осуществлять внутренний контроль и (или) аудит соответствия обработки персональных данных законодательству Российской Федерации, Политике, локальным нормативным актам Оператора.
7.3.8. Производить оценку вреда, который может быть причинен субъектам персональных данных в случае нарушения законодательства Российской Федерации, соотношение указанного вреда и принимаемых Оператором мер, направленных
на обеспечение выполнения обязанностей, предусмотренных законодательством Российской Федерации.
7.3.9. Производить ознакомление работников Оператора, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, в том числе с требованиями к защите персональных данных, с документами, определяющими политику Оператора в отношении обработки персональных данных, и локальными актами по вопросам обработки персональных данных, или обучения, указанных работников.
7.3.10. При привлечении третьих лиц к обработке персональных данных субъектов — получить согласие субъекта персональных данных.
7.3.11. Поддерживать актуальность сведений уведомления, направленного уполномоченному органу по защите прав субъектов персональных данных, в случаях, предусмотренных ст.2 2 ФЗ «О персональных данных».
8. ОТВЕТСТВЕННОСТЬ ЗА НАРУШЕНИЕ НОРМ, РЕГУЛИРУЮЩИХ ОБРАБОТКУ И ЗАЩИТУ ПЕРСОНАЛЬНЫХ ДАННЫХ
8.1.1. Лица, виновные в нарушении порядка обработки персональных данных, несут дисциплинарную, административную, гражданско-правовую или уголовную ответственность в соответствии с законодательством Российской Федерации.
8.1.2. Руководители структурных подразделений Оператора несут персональную ответственность за исполнение обязанностей их подчиненными.
9. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
9.1. Политика вводится в действие с момента ее утверждения приказом Оператора.
9.2. Политика подлежит пересмотру не реже одного раза в три года или в любом
из следующих случаев:
при изменении законодательства Российской Федерации в области обработки
и защиты персональных данных;
в случаях получения предписаний на устранение несоответствий, затрагивающих область действия Политики;
по решению руководства Оператора;
при изменении целей обработки персональных данных;
при изменении организационной структуры информационных и/или телекоммуникационных систем (или введении новых);
при применении новых технологий обработки персональных данных (в т.ч. передачи, хранения);
при появлении необходимости в изменении процесса обработки персональных данных, связанной с деятельностью Оператора.
9.3. В случае если по тем или иным причинам одно или несколько положений Политики будут признаны недействительными или не имеющими юридической силы, данные обстоятельства не оказывают влияния на действительность или применимость остальных положений Политики.