Основная информация

Дата опубликования: 14 августа 2020г.
Номер документа: RU47000202001573
Текущая редакция: 1
Статус нормативности: Нормативный
Субъект РФ: Ленинградская область
Принявший орган: Комитет Ленинградской области по туризму
Раздел на сайте: Нормативные правовые акты субъектов Российской Федерации
Тип документа: Приказы

Бесплатная консультация

У вас есть вопросы по содержанию или применению нормативно-правового акта, закона, решения суда? Наша команда юристов готова дать бесплатную консультацию. Звоните по телефонам:
Федеральный номер (звонок бесплатный): 8 (800) 555-67-55 доб. 732
Москва и Московская область: 8 (499) 350-55-06 доб. 192
Санкт-Петербург и Ленинградская область: 8 (812) 309-06-71 доб. 749

Текущая редакция документа



АДМИНИСТРАЦИЯ ЛЕНИНГРАДСКОЙ ОБЛАСТИ

КОМИТЕТ ЛЕНИНГРАДСКОЙ ОБЛАСТИ ПО ТУРИЗМУ

ПРИКАЗ

14 августа 2020 года  № 8

Об утверждении типовых организационно-распорядительных документов оператора персональных данных

              В соответствии с постановлением Правительства Ленинградской области
от 11 сентября 2015 года № 358 «Об утверждении типовых организационно-распорядительных документов операторов персональных данных» приказываю:

1.               Утвердить:

-               правила обработки персональных данных в комитете Ленинградской области по туризму (далее – Комитет) согласно приложению 1 к настоящему приказу;

-               правила рассмотрения запросов субъектов персональных данных
или их представителей в Комитете согласно приложению 2 к настоящему приказу;

-               правила осуществления внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных, установленным Федеральным законом от 27 июля 2006 года № 152-ФЗ «О персональных данных»,
и принятым в соответствии с ним нормативным правовым актам, требованиям
к защите персональных данных, правовым актам Комитета согласно приложению 3 к настоящему приказу;

-              перечень персональных данных, обрабатываемых в Комитете в связи
с реализацией служебных или трудовых отношений, согласно приложению 4
к настоящему приказу;

-               обязательство работника Комитета, непосредственно осуществляющего обработку персональных данных, прекратить обработку персональных данных, ставших известными ему в связи с исполнением должностных обязанностей,
в случае расторжения с ним служебного контракта согласно приложению 5
к настоящему приказу.

2.               Контроль за исполнением настоящего приказа оставляю за собой.

Председатель комитета                                                                             Е.В. Чайковский

Приложение 1

к приказу комитета

Ленинградской области

по туризму

от 14 августа 2020 года  № 8

Правила

обработки персональных данных в комитете Ленинградской области
по туризму

1.              Настоящие Правила определяют политику комитета Ленинградской области по туризму (далее – Комитет) как оператора, осуществляющего обработку персональных данных.

2.               Обработка персональных данных должна осуществляться на законной
и справедливой основе.

3.               Обработка персональных данных должна ограничиваться достижением конкретных заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.

4.               Не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой.

5.               Обработке подлежат только персональные данные, которые отвечают целям их обработки.

6.               Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.

7.               При обработке персональных данных должны быть обеспечены точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных.

8.               Хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных. Обрабатываемые персональные данные подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.

9.               Мерами, направленными на выявление и предотвращение нарушений законодательства Российской Федерации в сфере персональных данных, являются:

1)               назначение ответственного за организацию обработки персональных данных;

2)               издание правовых актов Комитета:

- определяющих политику в отношении обработки персональных данных;

- по вопросам обработки персональных данных;

3)               применение правовых, организационных и технических мер
по обеспечению безопасности персональных данных в соответствии со статьей 19 Федерального закона от 27 июля 2006 года № 152-ФЗ «О персональных данных»;

4)               осуществление внутреннего контроля и(или) аудита соответствия обработки персональных данных Федеральному закону «О персональных данных»
и принятым в соответствии с ним нормативным правовым актам, требованиям
к защите персональных данных, политике Комитета в отношении обработки персональных данных, правовым актам Комитета;

5)               оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения Федерального закона «О персональных данных», соотношение указанного вреда и принимаемых мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом
«О персональных данных»;

6)               выполнение мероприятий по удалению или уточнению неполных или неточных данных;

7)               ознакомление работников, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации
о персональных данных, в том числе требованиями к защите персональных данных, документами, определяющими политику органа исполнительной власти Ленинградской области в отношении обработки персональных данных, правовыми актами по вопросам обработки персональных данных и(или) обучение указанных работников.

10.               Обеспечение безопасности персональных данных достигается:

1)               определением угроз безопасности персональных данных;

2)               применением организационных и(или) технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных, а также при обработке персональных данных без использования средств автоматизации;

3)               применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;

4)               оценкой эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;

5)               учетом машинных носителей персональных данных;

6)               обнаружением фактов несанкционированного доступа к персональным данным и принятием мер;

7)               восстановлением персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;

8)               установлением правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных, а также правил доступа к персональным данным при их обработке без использования средств автоматизации;

9)               контролем за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных, а также безопасности персональных данных, обрабатываемых без использования средств автоматизации.

11.               Цели обработки персональных данных в Комитете определяются с учетом полномочий и функций Комитета.

12.               В случае выявления неправомерной обработки персональных данных при обращении субъекта персональных данных или его представителя, либо по запросу субъекта персональных данных или его представителя, либо уполномоченного органа по защите прав субъектов персональных данных неправомерно обрабатываемые персональные данные, относящиеся к этому субъекту персональных данных, блокируются с момента такого обращения или получения указанного запроса на период проверки. В случае выявления неточных персональных данных при обращении субъекта персональных данных или его представителя либо по их запросу или по запросу уполномоченного органа по защите прав субъектов персональных данных персональные данные, относящиеся к этому субъекту персональных данных, блокируются с момента такого обращения или получения указанного запроса на период проверки, если блокирование персональных данных не нарушает права и законные интересы субъекта персональных данных или третьих лиц.

13.               В случае подтверждения факта неточности персональных данных Комитет на основании сведений, представленных субъектом персональных данных или его представителем либо уполномоченным органом по защите прав субъектов персональных данных, или иных необходимых документов уточняет персональные данные в течение семи рабочих дней со дня представления таких сведений
и снимает блокирование персональных данных.

14.               В случае выявления неправомерной обработки персональных данных в срок, не превышающий трех рабочих дней с даты выявления, неправомерная обработка персональных данных прекращается. В случае если обеспечить правомерность обработки персональных данных невозможно, в срок, не превышающий 10 рабочих дней с даты выявления неправомерной обработки персональных данных, такие персональные данные уничтожаются. Об устранении допущенных нарушений или об уничтожении персональных данных Комитет уведомляет субъекта персональных данных или его представителя, а в случае, если обращение субъекта персональных данных или его представителя либо запрос уполномоченного органа по защите прав субъектов персональных данных были направлены уполномоченным органом по защите прав субъектов персональных данных, также указанный орган.

15.               В случае достижения цели обработки персональных данных обработка персональных данных прекращается и осуществляется их уничтожение в срок,
не превышающий 30 дней с даты достижения цели обработки, если иное не предусмотрено договором, стороной которого, выгодоприобретателем
или поручителем по которому является субъект персональных данных, иным соглашением между Комитетом и субъектом персональных данных либо если Комитет не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных Федеральным законом «О персональных данных» или другими федеральными законами.

16.               В случае отзыва субъектом персональных данных согласия на обработку его персональных данных обработка персональных данных прекращается и в случае, если сохранение персональных данных более не требуется для целей обработки персональных данных, персональные данные уничтожаются в срок, не превышающий 30 дней с даты поступления указанного отзыва, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между Комитетом и субъектом персональных данных либо если Комитет не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных Федеральным законом «О персональных данных» или другими федеральными законами.

17.               В случае отсутствия возможности уничтожения персональных данных в течение срока, указанного в пунктах 14- 16 настоящих Правил, осуществляется блокирование таких персональных данных и уничтожение в срок не более шести месяцев, если иной срок не установлен федеральными законами.

Приложение 2

к приказу комитета

Ленинградской области

по туризму

от 14 августа 2020 года  № 8

Правила

рассмотрения запросов субъектов персональных данных

или их представителей в комитете Ленинградской области по туризму

1.               Субъект персональных данных имеет право на получение информации, касающейся обработки его персональных данных, в том числе содержащей:

1)               подтверждение факта обработки персональных данных;

2)               правовые основания и цели обработки персональных данных;

3)               цели и применяемые способы обработки персональных данных;

4)               наименование и место нахождения комитета Ленинградской области по туризму (далее - Комитет), сведения о лицах (за исключением работников Комитета, которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с Комитетом или на основании федерального закона);

5)               обрабатываемые персональные данные, относящиеся
к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;

6)               сроки обработки персональных данных, в том числе сроки их хранения;

7)               порядок осуществления субъектом персональных данных прав, предусмотренных федеральным законом;

8)               информацию об осуществленной или о предполагаемой трансграничной передаче персональных данных;

9)               наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению Комитета, если обработка поручена или будет поручена такому лицу;

10)               иные сведения, предусмотренные Федеральным законом от 27 июля 2006 года № 152-ФЗ «О персональных данных» или другими федеральными законами.

2.               Субъект персональных данных вправе требовать от Комитета уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.

3.               Сведения предоставляются субъекту персональных данных Комитетом
в доступной форме без содержания персональных данных, относящихся к другим субъектам персональных данных, за исключением случаев, если имеются законные основания для раскрытия таких персональных данных.

4.               Сведения предоставляются субъекту персональных данных или его представителю Комитетом при обращении либо при получении запроса субъекта персональных данных или его представителя.

Запрос должен содержать номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе, сведения, подтверждающие участие субъекта персональных данных в отношениях с Комитетом (номер договора, дата заключения договора, условное словесное обозначение и(или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных Комитетом, подпись субъекта персональных данных или
его представителя. Запрос может быть направлен в форме электронного документа
и подписан электронной подписью в соответствии с законодательством Российской Федерации.

5.               В случае если обрабатываемые персональные данные были предоставлены для ознакомления субъекту персональных данных по его запросу, субъект персональных данных вправе обратиться повторно в Комитет
или направить повторный запрос в целях ознакомления с такими персональными данными не ранее чем через 30 дней после первоначального обращения или направления первоначального запроса, если более короткий срок не установлен Федеральным законом от 27 июля 2006 года № 152-ФЗ «О персональных данных», принятым в соответствии с ним нормативным правовым актом или договором, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных.

6.               Субъект персональных данных вправе обратиться повторно в Комитет или направить повторный запрос в целях ознакомления с обрабатываемыми персональными данными до истечения срока, указанного в пункте 5 настоящих Правил, в случае, если такие сведения и(или) обрабатываемые персональные данные не были предоставлены ему для ознакомления в полном объеме по результатам рассмотрения первоначального обращения. Повторный запрос наряду
со сведениями, указанными в пункте 4 настоящих Правил, должен содержать обоснование направления повторного запроса.

7.               Комитет вправе отказать субъекту персональных данных в выполнении повторного запроса, не соответствующего условиям, предусмотренным пунктами 5 и 6 настоящих Правил. Такой отказ должен быть мотивированным. Обязанность представления доказательств обоснованности отказа в выполнении повторного запроса возлагается на Комитет.

Приложение 3

к приказу комитета

Ленинградской области

по туризму

от 14 августа 2020 года  № 8

Правила

осуществления внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных, установленным Федеральным законом от 27 июля 2006 года № 152-ФЗ
«О персональных данных», и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, правовым актам комитета Ленинградской области по туризму

1.               В целях осуществления внутреннего контроля соответствия обработки персональных данных установленным требованиям в комитете Ленинградской области по туризму (далее – Комитет) организуется проведение периодических проверок условий обработки персональных данных (далее - проверки).

2.               Проверки осуществляются должностным лицом, ответственным
за организацию обработки персональных данных в Комитете, либо комиссией, образуемой распоряжением председателя Комитета.

3.               В проведении проверки не может участвовать должностное лицо, прямо или косвенно заинтересованное в ее результатах.

4.               Проверки соответствия обработки персональных данных установленным требованиям проводятся на основании утвержденного ежегодного плана осуществления внутреннего контроля соответствия обработки персональных данных установленным требованиям или на основании поступившего в Комитет письменного заявления о нарушениях правил обработки персональных данных (внеплановые проверки). Проведение внеплановой проверки организуется в течение трех рабочих дней с момента поступления соответствующего заявления.

5.               При проведении проверки соответствия обработки персональных данных установленным требованиям должны быть полностью, объективно и всесторонне определены:

1)               порядок и условия применения организационных и технических мер
по обеспечению безопасности персональных данных при их обработке, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные уровни защищенности персональных данных;

2)               порядок и условия применения средств защиты информации;

3)               эффективность принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;

4)               состояние учета машинных носителей персональных данных;

5)               соблюдение правил доступа к персональным данным;

6)               наличие (отсутствие) фактов несанкционированного доступа к персональным данным и принятие необходимых мер;

7)               мероприятия по восстановлению персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;

8)               мероприятия по обеспечению целостности персональных данных.

6.               Должностное лицо, ответственное за организацию обработки персональных данных (комиссия), имеет право:

1)              запрашивать у должностных лиц Комитета информацию, необходимую для исполнения своих обязанностей;

2)               требовать от уполномоченных на обработку персональных данных уточнения, блокирования или уничтожения недостоверных или полученных незаконным путем персональных данных;

3)               принимать меры по приостановлению или прекращению обработки персональных данных, осуществляемой с нарушением требований законодательства Российской Федерации;

4)               представлять председателю Комитета предложения о совершенствовании правового, технического и организационного регулирования обеспечения безопасности персональных данных при их обработке;

5)               представлять председателю Комитета предложения о привлечении к дисциплинарной ответственности лиц, виновных в нарушении законодательства Российской Федерации в части обработки персональных данных.

7.               В отношении персональных данных, ставших известными ответственному за организацию обработки персональных данных (комиссии) в ходе проведения мероприятий внутреннего контроля, должна обеспечиваться конфиденциальность персональных данных.

8.               Проверка должна быть завершена не позднее чем через десять дней
со дня принятия решения о ее проведении. О результатах проведенной проверки
и мерах, необходимых для устранения выявленных нарушений, председателю Комитета докладывает должностное лицо, ответственное за организацию обработки персональных данных, либо председатель комиссии в форме письменного заключения.

Приложение 4

к приказу комитета

Ленинградской области

по туризму

от 14 августа 2020 года  № 8

Перечень

персональных данных, обрабатываемых в комитете Ленинградской области
по туризму в связи с реализацией служебных или трудовых отношений

Персональные данные должностных лиц в комитете Ленинградской области по туризму:

фамилия, имя, отчество

информация о смене фамилии, имени, отчества

пол

дата рождения

место рождения

гражданство

документ, удостоверяющий личность (серия, номер, когда и кем выдан)

сведения из записей актов гражданского состояния

место жительства и дата регистрации по месту жительства

номера контактных телефонов

семейное положение

состав семьи

сведения о наличии детей, их возрасте, месте учебы (работы)

сведения, содержащиеся в служебном контракте, трудовом договоре

отношение к воинской обязанности, воинское звание, состав рода войск, военный билет, приписное свидетельство, сведения о постановке на воинский учет и прохождении службы в Вооруженных Силах

сведения о получении профессионального и дополнительного образования (наименование образовательного учреждения, специальность и квалификация по документу об образовании; документ об образовании, квалификации, наименование документа об образовании, его серия и номер, дата выдачи)

сведения об уровне специальных знаний (работа на компьютере, знание иностранного языка)

сведения о профессиональной переподготовке, повышении квалификации, стажировке

сведения о трудовой деятельности, общем трудовом стаже и стаже государственной гражданской службы

сведения о замещаемой должности

сведения о классных чинах, военных и специальных званиях

сведения о состоянии здоровья и его соответствии выполняемой работе, наличии группы инвалидности и степени ограничения способности к трудовой деятельности

сведения об отпусках и командировках

сведения о прохождении аттестации и сдаче квалификационного экзамена

сведения о документах, связанных с оформлением допуска к сведениям, составляющим государственную или иную охраняемую законом тайну, если исполнение обязанностей по замещаемой должности связано с использованием таких сведений

сведения о награждении (поощрении)

материалы служебных проверок, расследований

сведения о взысканиях

реквизиты идентификационного номера налогоплательщика (ИНН)

реквизиты страхового номера индивидуального лицевого счета в Пенсионном фонде Российской Федерации (СНИЛС)

реквизиты полиса обязательного медицинского страхования

сведения о доходах, имуществе и обязательствах имущественного характера государственного гражданского служащего и членов его семьи

сведения о социальных льготах

информация о доходах, выплатах и удержаниях

номера банковских счетов

фото

Персональные данные граждан, обрабатываемые при подготовке и оформлении документов по представлению к награждению государственными наградами Российской Федерации, наградами Ленинградской области и присвоению почетных званий Ленинградской области:

фамилия, имя, отчество

пол

дата рождения

место рождения

документ, удостоверяющий личность (серия, номер, когда и кем выдан)

место жительства и дата регистрации по месту жительства

семейное положение

состав семьи

сведения о наличии детей, их возрасте, месте учебы (работы)

сведения о получении профессионального и дополнительного образования (наименование образовательного учреждения, специальность и квалификация по документу об образовании)

сведения о трудовой деятельности

сведения о замещаемой должности

сведения о прохождении аттестации и сдаче квалификационного экзамена

сведения о награждении (поощрении)

иные персональные данные, содержащиеся в представлениях к награждению

Персональные данные граждан, обрабатываемые в связи с рассмотрением обращений граждан:

фамилия, имя, отчество

адрес места жительства

иные персональные данные, содержащиеся в обращениях граждан

Приложение 5

к приказу комитета

Ленинградской области

по туризму

от 14 августа 2020 года  № 8

Обязательство

работника комитета Ленинградской области по туризму, непосредственно осуществляющего обработку персональных данных, прекратить обработку персональных данных, ставших известными ему в связи с исполнением должностных обязанностей, в случае расторжения с ним служебного контракта

Я, ___________________________________________________________________,

                                  (фамилия, имя, отчество полностью)

___________________________________________________________________________

                (наименование должности и структурного подразделения)

___________________________________________________________________________

___________________________________________________________________________

обязуюсь прекратить обработку персональных данных, ставших известными
мне в связи  с исполнением должностных обязанностей, в случае расторжения со мной служебного контракта (трудового договора).

В  соответствии  со  статьей 7 Федерального закона от 27 июля                            2006 года №  152-ФЗ  «О  персональных  данных» я уведомлен(а) о том,
что персональные данные  являются  конфиденциальной  информацией,  и обязан(а) не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных   данных,   ставшие  известными  мне  в  связи  с  исполнением должностных обязанностей.

                 Я  предупрежден(а)  о том, что в случае нарушения данного обязательства буду  привлечен(а)  к  ответственности  в  соответствии с законодательством Российской Федерации.

«___» ________ 20__ года        _______________   _________________________

                                                                    (подпись)             (фамилия, инициалы)

Руководитель      _____________________   _________________________________

                                              (подпись)                             (фамилия, инициалы)

«___» ________ 20__ года

Дополнительные сведения

Государственные публикаторы: Портал "Нормативные правовые акты в Российской Федерации" от 20.08.2020

Вопрос юристу

Поделитесь ссылкой на эту страницу:

Новые публикации

Статьи и обзоры

Материалы под редакцией наших юристов
Обзор

Что означает термин «нормативно-правовой акт» или НПА? Разбираемся в классификации, отличиях, разделении по юридической силе.

Читать
Статья

Основная структура ветви законодательной власти - Федеральное собрание. Рассмотрим особенности и полномочия каждого подразделения.

Читать
Обзор

Какими задачами занимаются органы местного самоуправления в РФ? Какова их структура, назначение и спектр решаемых вопросов?

Читать