Основная информация
Дата опубликования: | 26 июня 2018г. |
Номер документа: | RU58000201800792 |
Текущая редакция: | 1 |
Статус нормативности: | Нормативный |
Субъект РФ: | Пензенская область |
Принявший орган: | Счетная палата Пензенской области |
Раздел на сайте: | Нормативные правовые акты субъектов Российской Федерации |
Тип документа: | Приказы |
Бесплатная консультация
У вас есть вопросы по содержанию или применению нормативно-правового акта, закона, решения суда? Наша команда юристов готова дать бесплатную консультацию. Звоните по телефонам:Федеральный номер (звонок бесплатный): 8 (800) 555-67-55 доб. 732Москва и Московская область: 8 (499) 350-55-06 доб. 192Санкт-Петербург и Ленинградская область: 8 (812) 309-06-71 доб. 749
Текущая редакция документа
О проведении проверки
СЧЕТНАЯ ПАЛАТА ПЕНЗЕНСКОЙ ОБЛАСТИ
ПРИКАЗ
Председателя Счетной палаты
от 26.06.2018 № 3-А
ОБ УТВЕРЖДЕНИИ ПОЛОЖЕНИЯ ОБ ОБРАБОТКЕ И ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ В СЧЕТНОЙ ПАЛАТЕ ПЕНЗЕНСКОЙ ОБЛАСТИ
В целях реализации Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»:
ПРИКАЗЫВАЮ:
1. Утвердить прилагаемое Положение об обработке и защите персональных данных в Счетной палате Пензенской области.
2. Признать утратившим силу приказ председателя Счетной палаты Пензенской области от 29.11.2012 № 29-О.
3. Разместить настоящий приказ на официальном сайте Счетной палаты Пензенской области в информационно-телекоммуникационной сети «Интернет».
4. Контроль за исполнением настоящего приказа возложить на заместителя председателя Счетной палаты Пензенской области.
Председатель Счетной палаты
Пензенской области
М.Н. МАКАРОВ
Утверждено
приказом председателя
Счетной палаты Пензенской области
от 26.06.2018г. № 3-А
ПОЛОЖЕНИЕ
ОБ ОБРАБОТКЕ И ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ
В СЧЕТНОЙ ПАЛАТЕ ПЕНЗЕНСКОЙ ОБЛАСТИ
1. Термины и определения
1.1. В настоящем Положении об обработке и защите персональных данных в Счетной палате Пензенской области используются основные понятия и термины, определенные федеральными законами от 27.07.2006 № 152-ФЗ «О персональных данных» и от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации».
2. Общие положения
2.1. Целью Положения об обработке и защите персональных данных в Счетной палате Пензенской области (далее - Положение) является обеспечение защиты персональных данных в Счетной палате Пензенской области от несанкционированного доступа, неправомерного их использования или утраты.
2.2. Настоящее Положение устанавливает процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений.
2.3. Настоящее Положение разработано в соответствии с:
– Конституцией Российской Федерации;
– Трудовым кодексом Российской Федерации;
– Кодексом об административных правонарушениях Российской Федерации;
– Гражданским кодексом Российской Федерации;
– Уголовным кодексом Российской Федерации;
– Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»;
– Федеральным законом от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
–постановлением Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
– постановлением Правительства Российской Федерации от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
– постановлением Правительства Российской Федерации от 21.03.2012 № 211 «Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами»
– Специальными требованиями и рекомендациями по технической защите конфиденциальной информации, утвержденными приказом Гостехкомиссии России от 30.08.2002 № 282.
2.4. Обработка персональных данных в Счетной палате Пензенской области должна осуществляться на основе принципов, определенных в статье 5 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
2.5. Лицо, ответственное за организацию обработки персональных данных в Счетной палате Пензенской области, определяется приказом председателя Счетной палаты Пензенской области.
2.6. Сотрудники Счетной палаты Пензенской области, производящие обработку персональных данных, назначаются приказом председателя Счетной палаты ответственными за обработку и защиту персональных данных.
2.7. В Счетной палате Пензенской области, в соответствии с частью 2 статьи 4 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», Указом Президента Российской Федерации от 30.05.2005 № 609 «Об утверждении Положения о персональных данных государственного гражданского служащего Российской Федерации и ведении его личного дела», обработка персональных данных ведется согласно приказу председателя приказом председателя Счетной палаты Пензенской области № от 2018 «Об организации работы c персональными данными государственных гражданских служащих Счетной палаты Пензенской области».
2.8. В Счетной палате Пензенской области порядок обработки и защиты персональных данных организуется в соответствии с Федеральным законом от 02.05.2006 № 59-ФЗ «О порядке рассмотрения обращений граждан Российской Федерации» и данным Положением.
2.9. Настоящее Положение является обязательным для исполнения всеми работниками Счетной палаты Пензенской области, имеющими доступ к персональным данным.
3. Условия сбора и обработки персональных данных
3.1. Сбор персональных данных может осуществляться как путем представления их самим субъектом персональных данных, так и путем получения их от иных источников при условии реализации части 8 статьи 9 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных». Если персональные данные субъекта персональных данных получены не от субъекта персональных данных, то до начала их обработки необходимо предоставить субъекту информацию, определенную частью 3 статьи 18 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», за исключением случаев предусмотренных частью 4 статьи 18 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
3.2. Персональные данные о частной жизни субъекта персональных данных (информация о жизнедеятельности в сфере семейных, бытовых, личных отношений) в Счетной палате Пензенской области могут быть получены и обработаны сотрудниками, допущенными к обработке персональных данных, только с письменного согласия субъекта персональных данных на бумажном носителе или в форме электронного документа, подписанного в соответствии с федеральным законом электронной подписью.
3.3. Счетная палата Пензенской области не имеет право получать и обрабатывать персональные данные субъекта персональных данных о его членстве в общественных объединениях или его профсоюзной деятельности, за исключением случаев, предусмотренных федеральными законами.
3.4. Все меры конфиденциальности при сборе, обработке и хранении персональных данных субъекта персональных данных распространяются как на бумажные, так и на электронные носители информации.
3.5. Сотрудники, допущенные к обработке персональных данных, в обязательном порядке под роспись знакомятся с настоящим Положением и подписывают типовое обязательство государственного гражданского служащего Пензенской области, замещающего должность государственной гражданской службы Пензенской области в Счетной палате Пензенской области, непосредственно осуществляющего обработку персональных данных, в случае расторжения с ним государственного контракта прекратить обработку персональных данных, ставших известными ему в связи с исполнением должностных обязанностей.
4. Хранение и использование персональных данных
4.1. Хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели их обработки, со сроком хранения, определенным частью 7 статьи 5 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
4.2. Хранение персональных данных должно происходить в порядке, исключающем их утрату или их неправомерное использование.
4.3. Перечень должностных лиц Счетной палаты Пензенской области, допущенных к пользованию личными делами, которые ведутся Счетной палатой, определен приказом председателя Счетной палаты Пензенской области № от 2018 «О персональных данных государственных гражданских служащих Пензенской области в Счетной палате Пензенской области, лиц, замещающих в ней государственные должности Пензенской области, и ведение их личных дел».
5. Передача персональных данных
5.1. Передача персональных данных субъекта персональных данных возможна только с согласия субъекта персональных данных или в случаях, предусмотренных законодательством. Если передача персональных данных субъекта персональных данных не предусмотрена законодательством, то с субъекта персональных данных в обязательном порядке берется письменное согласие на бумажном носителе или в форме электронного документа, подписанного в соответствии с федеральным законом электронной подписью.
5.2. При передаче персональных данных субъекта персональных данных уполномоченные Счетной палатой Пензенской области сотрудники должны соблюдать следующие требования:
– не сообщать персональные данные субъекта персональных данных в коммерческих целях без его письменного согласия;
– предупреждать лиц, получающих персональные данные субъекта персональных данных, о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, и требовать от этих лиц подтверждения того, что это правило соблюдено. Лица, получающие персональные данные субъекта персональных данных, обязаны соблюдать режим защиты персональных данных;
– передавать персональные данные субъекта персональных данных представителям субъектов персональных данных в порядке, установленном федеральными законами, и ограничивать эту информацию только теми персональными данными субъекта персональных данных, которые необходимы для выполнения указанными представителями их функций.
5.3. Передача персональных данных от Счетной палаты Пензенской области или его представителей иному оператору персональных данных может допускаться в минимальных объемах, в целях выполнения задач, соответствующих объективной причине сбора этих данных, и только после заключения с этим оператором договора о соблюдении конфиденциальности.
5.4. Не допускается отвечать на вопросы, связанные с передачей персональных данных по телефону или факсу.
6. Права субъектов персональных данных по обеспечению защиты персональных данных, хранящихся в Счетной палате Пензенской области
6.1. В целях защиты персональных данных, хранящихся в Счетной палате Пензенской области, субъект персональных данных имеет право:
– на полную информацию о своих персональных данных и обработку этих данных;
– требовать исключения или исправления неверных или неполных персональных данных, а также данных, обработанных с нарушением требований федеральных законов;
– дополнять персональные данные оценочного характера заявлением, выражающим его собственную точку зрения;
– определять своих представителей для защиты своих персональных данных;
– на сохранение и защиту своей личной и семейной тайны;
– на свободный бесплатный доступ к своим персональным данным, включая право на получение копий любой записи, содержащей персональные данные, за исключением случаев, предусмотренных федеральным законодательством;
– требовать об извещении всех лиц, которым ранее были сообщены неверные или неполные персональные данные субъекта персональных данных, обо всех произведенных в них исключениях, исправлениях или дополнениях;
– на обжалование в суде любых неправомерных действий или бездействия при обработке и защите его персональных данных.
7. Требования к обработке и защите персональных данных в информационных системах Счетной палаты Пензенской области без использования средств автоматизации
7.1. Обработка и защита персональных данных в информационных системах персональных данных Счетной палате Пензенской области организуется на основании Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утвержденного постановлением Правительства Российской Федерации от 15.09.2008 № 687.
7.2. Защита персональных данных должна осуществляться таким образом, чтобы в отношении каждой категории персональных данных были выполнены следующие требования:
– определены места хранения персональных данных (материальных носителей),
– обеспечено раздельное хранение персональных данных (материальных носителей), обработка которых осуществляется в различных целях;
– соблюдены условия, обеспечивающие сохранность персональных данных и исключающие несанкционированный к ним доступ.
7.3. Применяемые меры по защите персональных данных должны быть направлены на:
– ограничение доступа персонала и посторонних лиц в помещения, где размещены информационные системы персональных данных и хранятся материальные носители персональных данных;
– организацию учета и надежного хранения материальных носителей персональных данных, их обращения, исключающее хищение, подмену и уничтожение.
8. Требования к обработке и защите персональных данных в информационных системах Счетной палаты Пензенской области с использованием средств автоматизации
8.1. Обработка и защита персональных данных в информационных системах персональных данных с использованием средств автоматизации в Счетной палате Пензенской области осуществляется в соответствии с Требованиями к защите персональных данных при их обработке в информационных системах персональных данных, утвержденными постановлением Правительства Российской Федерации от 01.11.2012 № 1119, нормативными и руководящими документами уполномоченных федеральных органов исполнительной власти.
8.2. Безопасность персональных данных достигается путем исключения несанкционированного, в том числе случайного, доступа к персональным данным, результатом которого может стать уничтожение, изменение, блокирование, копирование, распространение персональных данных, а также иных несанкционированных действий.
8.3. Безопасность персональных данных при их обработке в информационных системах Счетной палаты Пензенской области обеспечивается с помощью системы защиты персональных данных, включающей организационные меры и средства защиты информации (в том числе шифровальные (криптографические) средства, средства предотвращения несанкционированного доступа, утечки информации по техническим каналам, программно-технических воздействий на технические средства обработки персональных данных), а также используемые в информационной системе информационные технологии. Технические и программные средства должны удовлетворять устанавливаемым в соответствии с законодательством Российской Федерации требованиям, обеспечивающим защиту информации.
8.4. Обмен персональными данными при их обработке в информационных системах осуществляется по каналам связи, защита которых обеспечивается путем реализации соответствующих организационных мер и (или) путем применения технических средств защиты.
8.5. Размещение информационных систем Счетной палаты Пензенской области, специальное оборудование и охрана помещений, в которых ведется работа с персональными данными, организация режима обеспечения безопасности в этих помещениях должны обеспечивать сохранность носителей персональных данных и средств защиты информации, а также исключать возможность неконтролируемого проникновения или пребывания в этих помещениях посторонних лиц.
8.6. При обработке персональных данных в информационных системах персональных данных Счетной палаты Пензенской области должно быть обеспечено:
а) проведение мероприятий, направленных на предотвращение несанкционированного доступа к персональным данным и (или) передачи их лицам, не имеющим права доступа к такой информации;
б) своевременное обнаружение фактов несанкционированного доступа к персональным данным;
в) недопущение воздействия на технические средства автоматизированной обработки персональных данных, в результате которого может быть нарушено их функционирование;
г) возможность незамедлительного восстановления персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
д) постоянный контроль за обеспечением уровня защищенности персональных данных.
8.7. Мероприятия по обеспечению безопасности персональных данных при их обработке в информационных системах Счетной палаты Пензенской области включают в себя:
а) определение угроз безопасности персональных данных при их обработке, формирование на их основе модели угроз;
б) разработку на основе модели угроз системы защиты персональных данных, обеспечивающей нейтрализацию предполагаемых угроз с использованием методов и способов защиты персональных данных, предусмотренных для соответствующего класса информационных систем;
в) проверку готовности средств защиты информации к использованию с составлением заключений о возможности их эксплуатации;
г) установку и ввод в эксплуатацию средств защиты информации в соответствии с эксплуатационной и технической документацией;
д) обучение лиц, использующих средства защиты информации, применяемые в информационных системах, правилам работы с ними;
е) учет применяемых средств защиты информации, эксплуатационной и технической документации к ним, носителей персональных данных;
ж) учет лиц, допущенных к работе с персональными данными в информационной системе;
з) контроль за соблюдением условий использования средств защиты информации, предусмотренных эксплуатационной и технической документацией;
и) разбирательство и составление заключений по фактам несоблюдения условий хранения носителей персональных данных, использования средств защиты информации, которые могут привести к нарушению конфиденциальности персональных данных или другим нарушениям, приводящим к снижению уровня защищенности персональных данных, разработку и принятие мер по предотвращению возможных опасных последствий подобных нарушений;
к) описание системы защиты персональных данных.
8.8. Запросы пользователей информационной системы на получение персональных данных, а также факты предоставления персональных данных по этим запросам регистрируются автоматизированными средствами информационной системы в электронном журнале обращений.
8.9. Не допускается обработка персональных данных в информационных системах персональных данных с использованием средств автоматизации при отсутствии:
– утвержденных организационно-технических документов о порядке эксплуатации информационных систем персональных данных, включающих акт классификации информационных систем персональных данных, инструкции пользователя, администратора по организации антивирусной защиты, парольной защиты автоматизированных систем, и других нормативных и методических документов;
– настроенных средств защиты от несанкционированного доступа, средств антивирусной защиты, резервного копирования информации и других программных и технических средств, в соответствии с требованиями безопасности информации;
– охраны и организации режима допуска в помещения, предназначенные для обработки персональных данных;
– документа, подтверждающего эффективность применяемых мер и средств защиты по нейтрализации актуальных угроз безопасности, определенных в частной модели угроз безопасности персональных данных в конкретных информационных системах персональных данных.
9. Ответственность за нарушение норм, регулирующих получение, обработку и защиту персональных данных
9.1. Персональная ответственность – одно из главных требований к организации функционирования в Счетной палате Пензенской области системы защиты персональных данных и обязательное условие обеспечения эффективности этой системы.
9.2. Персональные данные не могут быть использованы в целях причинения имущественного и морального вреда, затруднения реализации прав и свобод граждан Российской Федерации. Ограничение прав граждан Российской Федерации на основе использования информации об их социальном происхождении, о расовой, национальной, языковой, религиозной и партийной принадлежности запрещено в соответствии с законодательством.
9.3. Должностные лица Счетной палаты Пензенской области, виновные в нарушении норм и требований действующего законодательства, регулирующих обработку и защиту персональных данных, несут ответственность в соответствии с законодательством Российской Федерации.
О проведении проверки
СЧЕТНАЯ ПАЛАТА ПЕНЗЕНСКОЙ ОБЛАСТИ
ПРИКАЗ
Председателя Счетной палаты
от 26.06.2018 № 3-А
ОБ УТВЕРЖДЕНИИ ПОЛОЖЕНИЯ ОБ ОБРАБОТКЕ И ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ В СЧЕТНОЙ ПАЛАТЕ ПЕНЗЕНСКОЙ ОБЛАСТИ
В целях реализации Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»:
ПРИКАЗЫВАЮ:
1. Утвердить прилагаемое Положение об обработке и защите персональных данных в Счетной палате Пензенской области.
2. Признать утратившим силу приказ председателя Счетной палаты Пензенской области от 29.11.2012 № 29-О.
3. Разместить настоящий приказ на официальном сайте Счетной палаты Пензенской области в информационно-телекоммуникационной сети «Интернет».
4. Контроль за исполнением настоящего приказа возложить на заместителя председателя Счетной палаты Пензенской области.
Председатель Счетной палаты
Пензенской области
М.Н. МАКАРОВ
Утверждено
приказом председателя
Счетной палаты Пензенской области
от 26.06.2018г. № 3-А
ПОЛОЖЕНИЕ
ОБ ОБРАБОТКЕ И ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ
В СЧЕТНОЙ ПАЛАТЕ ПЕНЗЕНСКОЙ ОБЛАСТИ
1. Термины и определения
1.1. В настоящем Положении об обработке и защите персональных данных в Счетной палате Пензенской области используются основные понятия и термины, определенные федеральными законами от 27.07.2006 № 152-ФЗ «О персональных данных» и от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации».
2. Общие положения
2.1. Целью Положения об обработке и защите персональных данных в Счетной палате Пензенской области (далее - Положение) является обеспечение защиты персональных данных в Счетной палате Пензенской области от несанкционированного доступа, неправомерного их использования или утраты.
2.2. Настоящее Положение устанавливает процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений.
2.3. Настоящее Положение разработано в соответствии с:
– Конституцией Российской Федерации;
– Трудовым кодексом Российской Федерации;
– Кодексом об административных правонарушениях Российской Федерации;
– Гражданским кодексом Российской Федерации;
– Уголовным кодексом Российской Федерации;
– Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»;
– Федеральным законом от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
–постановлением Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
– постановлением Правительства Российской Федерации от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
– постановлением Правительства Российской Федерации от 21.03.2012 № 211 «Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами»
– Специальными требованиями и рекомендациями по технической защите конфиденциальной информации, утвержденными приказом Гостехкомиссии России от 30.08.2002 № 282.
2.4. Обработка персональных данных в Счетной палате Пензенской области должна осуществляться на основе принципов, определенных в статье 5 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
2.5. Лицо, ответственное за организацию обработки персональных данных в Счетной палате Пензенской области, определяется приказом председателя Счетной палаты Пензенской области.
2.6. Сотрудники Счетной палаты Пензенской области, производящие обработку персональных данных, назначаются приказом председателя Счетной палаты ответственными за обработку и защиту персональных данных.
2.7. В Счетной палате Пензенской области, в соответствии с частью 2 статьи 4 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», Указом Президента Российской Федерации от 30.05.2005 № 609 «Об утверждении Положения о персональных данных государственного гражданского служащего Российской Федерации и ведении его личного дела», обработка персональных данных ведется согласно приказу председателя приказом председателя Счетной палаты Пензенской области № от 2018 «Об организации работы c персональными данными государственных гражданских служащих Счетной палаты Пензенской области».
2.8. В Счетной палате Пензенской области порядок обработки и защиты персональных данных организуется в соответствии с Федеральным законом от 02.05.2006 № 59-ФЗ «О порядке рассмотрения обращений граждан Российской Федерации» и данным Положением.
2.9. Настоящее Положение является обязательным для исполнения всеми работниками Счетной палаты Пензенской области, имеющими доступ к персональным данным.
3. Условия сбора и обработки персональных данных
3.1. Сбор персональных данных может осуществляться как путем представления их самим субъектом персональных данных, так и путем получения их от иных источников при условии реализации части 8 статьи 9 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных». Если персональные данные субъекта персональных данных получены не от субъекта персональных данных, то до начала их обработки необходимо предоставить субъекту информацию, определенную частью 3 статьи 18 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», за исключением случаев предусмотренных частью 4 статьи 18 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
3.2. Персональные данные о частной жизни субъекта персональных данных (информация о жизнедеятельности в сфере семейных, бытовых, личных отношений) в Счетной палате Пензенской области могут быть получены и обработаны сотрудниками, допущенными к обработке персональных данных, только с письменного согласия субъекта персональных данных на бумажном носителе или в форме электронного документа, подписанного в соответствии с федеральным законом электронной подписью.
3.3. Счетная палата Пензенской области не имеет право получать и обрабатывать персональные данные субъекта персональных данных о его членстве в общественных объединениях или его профсоюзной деятельности, за исключением случаев, предусмотренных федеральными законами.
3.4. Все меры конфиденциальности при сборе, обработке и хранении персональных данных субъекта персональных данных распространяются как на бумажные, так и на электронные носители информации.
3.5. Сотрудники, допущенные к обработке персональных данных, в обязательном порядке под роспись знакомятся с настоящим Положением и подписывают типовое обязательство государственного гражданского служащего Пензенской области, замещающего должность государственной гражданской службы Пензенской области в Счетной палате Пензенской области, непосредственно осуществляющего обработку персональных данных, в случае расторжения с ним государственного контракта прекратить обработку персональных данных, ставших известными ему в связи с исполнением должностных обязанностей.
4. Хранение и использование персональных данных
4.1. Хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели их обработки, со сроком хранения, определенным частью 7 статьи 5 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
4.2. Хранение персональных данных должно происходить в порядке, исключающем их утрату или их неправомерное использование.
4.3. Перечень должностных лиц Счетной палаты Пензенской области, допущенных к пользованию личными делами, которые ведутся Счетной палатой, определен приказом председателя Счетной палаты Пензенской области № от 2018 «О персональных данных государственных гражданских служащих Пензенской области в Счетной палате Пензенской области, лиц, замещающих в ней государственные должности Пензенской области, и ведение их личных дел».
5. Передача персональных данных
5.1. Передача персональных данных субъекта персональных данных возможна только с согласия субъекта персональных данных или в случаях, предусмотренных законодательством. Если передача персональных данных субъекта персональных данных не предусмотрена законодательством, то с субъекта персональных данных в обязательном порядке берется письменное согласие на бумажном носителе или в форме электронного документа, подписанного в соответствии с федеральным законом электронной подписью.
5.2. При передаче персональных данных субъекта персональных данных уполномоченные Счетной палатой Пензенской области сотрудники должны соблюдать следующие требования:
– не сообщать персональные данные субъекта персональных данных в коммерческих целях без его письменного согласия;
– предупреждать лиц, получающих персональные данные субъекта персональных данных, о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, и требовать от этих лиц подтверждения того, что это правило соблюдено. Лица, получающие персональные данные субъекта персональных данных, обязаны соблюдать режим защиты персональных данных;
– передавать персональные данные субъекта персональных данных представителям субъектов персональных данных в порядке, установленном федеральными законами, и ограничивать эту информацию только теми персональными данными субъекта персональных данных, которые необходимы для выполнения указанными представителями их функций.
5.3. Передача персональных данных от Счетной палаты Пензенской области или его представителей иному оператору персональных данных может допускаться в минимальных объемах, в целях выполнения задач, соответствующих объективной причине сбора этих данных, и только после заключения с этим оператором договора о соблюдении конфиденциальности.
5.4. Не допускается отвечать на вопросы, связанные с передачей персональных данных по телефону или факсу.
6. Права субъектов персональных данных по обеспечению защиты персональных данных, хранящихся в Счетной палате Пензенской области
6.1. В целях защиты персональных данных, хранящихся в Счетной палате Пензенской области, субъект персональных данных имеет право:
– на полную информацию о своих персональных данных и обработку этих данных;
– требовать исключения или исправления неверных или неполных персональных данных, а также данных, обработанных с нарушением требований федеральных законов;
– дополнять персональные данные оценочного характера заявлением, выражающим его собственную точку зрения;
– определять своих представителей для защиты своих персональных данных;
– на сохранение и защиту своей личной и семейной тайны;
– на свободный бесплатный доступ к своим персональным данным, включая право на получение копий любой записи, содержащей персональные данные, за исключением случаев, предусмотренных федеральным законодательством;
– требовать об извещении всех лиц, которым ранее были сообщены неверные или неполные персональные данные субъекта персональных данных, обо всех произведенных в них исключениях, исправлениях или дополнениях;
– на обжалование в суде любых неправомерных действий или бездействия при обработке и защите его персональных данных.
7. Требования к обработке и защите персональных данных в информационных системах Счетной палаты Пензенской области без использования средств автоматизации
7.1. Обработка и защита персональных данных в информационных системах персональных данных Счетной палате Пензенской области организуется на основании Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утвержденного постановлением Правительства Российской Федерации от 15.09.2008 № 687.
7.2. Защита персональных данных должна осуществляться таким образом, чтобы в отношении каждой категории персональных данных были выполнены следующие требования:
– определены места хранения персональных данных (материальных носителей),
– обеспечено раздельное хранение персональных данных (материальных носителей), обработка которых осуществляется в различных целях;
– соблюдены условия, обеспечивающие сохранность персональных данных и исключающие несанкционированный к ним доступ.
7.3. Применяемые меры по защите персональных данных должны быть направлены на:
– ограничение доступа персонала и посторонних лиц в помещения, где размещены информационные системы персональных данных и хранятся материальные носители персональных данных;
– организацию учета и надежного хранения материальных носителей персональных данных, их обращения, исключающее хищение, подмену и уничтожение.
8. Требования к обработке и защите персональных данных в информационных системах Счетной палаты Пензенской области с использованием средств автоматизации
8.1. Обработка и защита персональных данных в информационных системах персональных данных с использованием средств автоматизации в Счетной палате Пензенской области осуществляется в соответствии с Требованиями к защите персональных данных при их обработке в информационных системах персональных данных, утвержденными постановлением Правительства Российской Федерации от 01.11.2012 № 1119, нормативными и руководящими документами уполномоченных федеральных органов исполнительной власти.
8.2. Безопасность персональных данных достигается путем исключения несанкционированного, в том числе случайного, доступа к персональным данным, результатом которого может стать уничтожение, изменение, блокирование, копирование, распространение персональных данных, а также иных несанкционированных действий.
8.3. Безопасность персональных данных при их обработке в информационных системах Счетной палаты Пензенской области обеспечивается с помощью системы защиты персональных данных, включающей организационные меры и средства защиты информации (в том числе шифровальные (криптографические) средства, средства предотвращения несанкционированного доступа, утечки информации по техническим каналам, программно-технических воздействий на технические средства обработки персональных данных), а также используемые в информационной системе информационные технологии. Технические и программные средства должны удовлетворять устанавливаемым в соответствии с законодательством Российской Федерации требованиям, обеспечивающим защиту информации.
8.4. Обмен персональными данными при их обработке в информационных системах осуществляется по каналам связи, защита которых обеспечивается путем реализации соответствующих организационных мер и (или) путем применения технических средств защиты.
8.5. Размещение информационных систем Счетной палаты Пензенской области, специальное оборудование и охрана помещений, в которых ведется работа с персональными данными, организация режима обеспечения безопасности в этих помещениях должны обеспечивать сохранность носителей персональных данных и средств защиты информации, а также исключать возможность неконтролируемого проникновения или пребывания в этих помещениях посторонних лиц.
8.6. При обработке персональных данных в информационных системах персональных данных Счетной палаты Пензенской области должно быть обеспечено:
а) проведение мероприятий, направленных на предотвращение несанкционированного доступа к персональным данным и (или) передачи их лицам, не имеющим права доступа к такой информации;
б) своевременное обнаружение фактов несанкционированного доступа к персональным данным;
в) недопущение воздействия на технические средства автоматизированной обработки персональных данных, в результате которого может быть нарушено их функционирование;
г) возможность незамедлительного восстановления персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
д) постоянный контроль за обеспечением уровня защищенности персональных данных.
8.7. Мероприятия по обеспечению безопасности персональных данных при их обработке в информационных системах Счетной палаты Пензенской области включают в себя:
а) определение угроз безопасности персональных данных при их обработке, формирование на их основе модели угроз;
б) разработку на основе модели угроз системы защиты персональных данных, обеспечивающей нейтрализацию предполагаемых угроз с использованием методов и способов защиты персональных данных, предусмотренных для соответствующего класса информационных систем;
в) проверку готовности средств защиты информации к использованию с составлением заключений о возможности их эксплуатации;
г) установку и ввод в эксплуатацию средств защиты информации в соответствии с эксплуатационной и технической документацией;
д) обучение лиц, использующих средства защиты информации, применяемые в информационных системах, правилам работы с ними;
е) учет применяемых средств защиты информации, эксплуатационной и технической документации к ним, носителей персональных данных;
ж) учет лиц, допущенных к работе с персональными данными в информационной системе;
з) контроль за соблюдением условий использования средств защиты информации, предусмотренных эксплуатационной и технической документацией;
и) разбирательство и составление заключений по фактам несоблюдения условий хранения носителей персональных данных, использования средств защиты информации, которые могут привести к нарушению конфиденциальности персональных данных или другим нарушениям, приводящим к снижению уровня защищенности персональных данных, разработку и принятие мер по предотвращению возможных опасных последствий подобных нарушений;
к) описание системы защиты персональных данных.
8.8. Запросы пользователей информационной системы на получение персональных данных, а также факты предоставления персональных данных по этим запросам регистрируются автоматизированными средствами информационной системы в электронном журнале обращений.
8.9. Не допускается обработка персональных данных в информационных системах персональных данных с использованием средств автоматизации при отсутствии:
– утвержденных организационно-технических документов о порядке эксплуатации информационных систем персональных данных, включающих акт классификации информационных систем персональных данных, инструкции пользователя, администратора по организации антивирусной защиты, парольной защиты автоматизированных систем, и других нормативных и методических документов;
– настроенных средств защиты от несанкционированного доступа, средств антивирусной защиты, резервного копирования информации и других программных и технических средств, в соответствии с требованиями безопасности информации;
– охраны и организации режима допуска в помещения, предназначенные для обработки персональных данных;
– документа, подтверждающего эффективность применяемых мер и средств защиты по нейтрализации актуальных угроз безопасности, определенных в частной модели угроз безопасности персональных данных в конкретных информационных системах персональных данных.
9. Ответственность за нарушение норм, регулирующих получение, обработку и защиту персональных данных
9.1. Персональная ответственность – одно из главных требований к организации функционирования в Счетной палате Пензенской области системы защиты персональных данных и обязательное условие обеспечения эффективности этой системы.
9.2. Персональные данные не могут быть использованы в целях причинения имущественного и морального вреда, затруднения реализации прав и свобод граждан Российской Федерации. Ограничение прав граждан Российской Федерации на основе использования информации об их социальном происхождении, о расовой, национальной, языковой, религиозной и партийной принадлежности запрещено в соответствии с законодательством.
9.3. Должностные лица Счетной палаты Пензенской области, виновные в нарушении норм и требований действующего законодательства, регулирующих обработку и защиту персональных данных, несут ответственность в соответствии с законодательством Российской Федерации.
Дополнительные сведения
Государственные публикаторы: | Портал "Нормативные правовые акты в Российской Федерации" от 04.07.2018 |
Рубрики правового классификатора: | 120.030.060 Информация о гражданах (персональные данные), 120.040.020 Информационные системы, технологии и средства их обеспечения, 160.040.030 Информационная безопасность (см. также 120.070.000) |
Вопрос юристу
Поделитесь ссылкой на эту страницу: