6. ЗАЩИТА ПЕРСОНАЛЬНЫХ ДАННЫХ
6.1. Оператор применяет правовые, организационные и технические меры по обеспечению безопасности персональных данных работников в соответствии с требованиями Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
6.2. Оператор использует следующие информационные системы:
− корпоративная электронная почта;
− система зарплаты и управления персоналом;
− система управления взаимоотношениями с клиентами;
− система контроля удаленным доступом;
− система электронного документооборота.
6.3. Оператор определяет тип угрозы безопасности персональных данных, уровень их защищенности и на основании этой информации подбирает комплекс обязательных мер защиты персональных данных.
6.4. Для определения степени ущерба, который может быть нанесен работникам из-за нарушений Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», Оператор проводит оценку возможного вреда. Для проведения оценки возможного вреда Оператор уполномочивает на это работника, ответственного за организацию обработки персональных данных.
6.5. По результатам оценки вреда Оператор составляет акт в соответствии с требованиями, утвержденными Приказом Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций РФ от 27.10.2022 № 178.
6.6. Для защиты персональных данных Оператор:
− утверждает перечень работников, имеющих доступ к персональным данным в связи с исполнением ими трудовых обязанностей;
− определяет помещения, в которых хранятся персональные данные, и порядок доступа к ним;
− издает локальные нормативные акты в соответствии с требованиями Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных"»;
− обеспечивает сохранность носителей персональных данных;
− использует средства защиты информации, если без них невозможно исключить угрозы безопасности персональных данных;
− назначает работника, ответственного за организацию обработки персональных данных;
− осуществляет контроль за изменением полномочий работника по доступу к персональным данным.
6.7. Оператор использует сертифицированное антивирусное программное обеспечение.
6.8. Персональные компьютеры, на которых содержатся персональные данные, защищаются паролями доступа.
6.9. Оператор включает в должностные инструкции работников, имеющих доступ к персональным данным, требование о необходимости сообщать о случаях несанкционированного доступа к персональным данным. Работники, имеющие доступ к персональным данным, подписывают обязательство об их неразглашении и предупреждаются об ответственности за нарушение режима конфиденциальности персональных данных.
6.10. Оператор осуществляет контроль за исполнением работниками Оператора требований законодательства о персональных данных и локальных нормативных актов Оператора.
6.11. Оператор обеспечивает:
− своевременное обнаружение фактов несанкционированного доступа к персональным данным и немедленное доведение этой информации до лица, обеспечивающего организацию обработки персональных данных;
− уведомление уполномоченных органов о фактах несанкционированного доступа к персональным данным в порядке, установленном федеральным законодательством;
− взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ, включая информирование о компьютерных инцидентах, повлекших неправомерную передачу (предоставление, распространение, доступ) персональных данных;
− восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
− установление правил доступа к персональным данным, которые обрабатываются в информационных системах Оператора;
− регистрацию и учет всех действий, совершаемых с персональными данными в информационных системах Оператора.
6.12. Оператор обеспечивает процедуру оценки соответствия средств защиты информации в случаях, когда их применение необходимо, чтобы исключить угрозу безопасности персональных данных.
6.13. В отношении персональных данных, которые Оператор обрабатывает без средств автоматизации, он руководствуется Положением об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утвержденным Постановлением Правительства РФ от 15.09.2008 № 687.
6.14. В случае, если Оператор выявил факт неправомерной или случайной передачи персональных данных, который повлек нарушение прав работников, он:
− уведомляет об этом Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций РФ в течение 24 часов с момента выявления такого факта;
− проводит внутреннее расследование выявленного факта;
− представляет в Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций РФ информацию о результатах внутреннего расследования в течение 72 часов с момента выявления такого факта.
7. ХРАНЕНИЕ, СРОКИ И ПОРЯДОК УНИЧТОЖЕНИЯ ПЕРСОНАЛЬНЫХ ДАННЫХ
7.1. Оператор хранит персональные данные с использованием баз данных, находящихся на территории Российской Федерации, в соответствии с ч. 5 ст. 18 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
7.2. Оператор хранит персональные данные не дольше, чем этого требуют цели их обработки, в форме, позволяющей определить субъекта персональных данных, за исключением случаев, когда срок хранения установлен федеральным законом или договором, стороной которого либо выгодоприобретателем, поручителем по которому является работник.
7.3. Оператор прекращает обработку персональных данных в следующих случаях и в следующие сроки:
− при выявлении факта неправомерной обработки персональных данных - в течение трех рабочих дней со дня выявления такого факта;
− при достижении целей их обработки - в течение тридцати дней с даты достижения цели, кроме случаев, предусмотренных ч. 4 ст. 21 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных». В указанный срок Оператор также обеспечивает уничтожение персональных данных, если сохранение персональных данных не требуется для целей их обработки;
− по истечении срока действия или при отзыве работником согласия на обработку персональных данных (кроме случаев, предусмотренных законом), если в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» их обработка допускается только с его согласия;
− при обращении работника к Оператору с требованием о прекращении обработки персональных данных, за исключением случаев, предусмотренных ч. 5.1 ст. 21 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», - в течение десяти рабочих дней с даты получения требования.
7.4. Для уничтожения персональных данных Оператор уполномочивает на это лицо, ответственное за организацию обработки персональных данных.
7.5. Оператор уничтожает персональные данные следующими способами:
− разрезание или сжигание бумажных носителей, пропуск документов через шредер;
− стирание информации с электронного носителя на устройстве гарантированного уничтожения информации, уничтожение микросхем диска.
7.6. При уничтожении персональных данных, которые обрабатываются без средств автоматизации, Оператор составляет акт об уничтожении персональных данных. При уничтожении персональных данных, которые обрабатываются с использованием средств автоматизации или смешанным способом, Оператор составляет акт об уничтожении персональных данных и выгрузку из журнала регистрации событий в информационной системе персональных данных. При формировании этих документов Оператор руководствуется Приказом Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций РФ от 28.10.2022 № 179.
7.7. Оператор блокирует и обезличивает персональные данные в порядке и в случаях, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных».
8. ТРАНСГРАНИЧНАЯ ПЕРЕДАЧА ПЕРСОНАЛЬНЫХ ДАННЫХ
8.1. Оператор осуществляет трансграничную передачу персональных данных в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» и международными договорами РФ.
8.2. До начала осуществления деятельности по трансграничной передаче персональных данных Оператор уведомляет Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций РФ о своем намерении осуществлять трансграничную передачу персональных данных.
8.3. В случае принятия Федеральной службой по надзору в сфере связи, информационных технологий и массовых коммуникаций РФ решения, предусмотренного ч. 8 или 12 ст. 12 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», Оператор обязан обеспечить уничтожение органом власти иностранного государства, иностранным физическим лицом, иностранным юридическим лицом ранее переданных им персональных данных.
9. ПРАВА И ОБЯЗАННОСТИ ОПЕРАТОРА И РАБОТНИКОВ ОПЕРАТОРА. ОТВЕТСТВЕННОСТЬ ЗА РАЗГЛАШЕНИЕ ПЕРСОНАЛЬНЫХ ДАННЫХ
9.1. Оператор и работники Оператора имеют права и несут обязанности в сфере обработки персональных данных в соответствии с действующим законодательством Российской Федерации.
9.2. Оператор обязан:
− соблюдать законодательство о персональных данных и требования настоящего Положения при обработке персональных данных работников Оператора;
− обеспечивать конфиденциальность персональных данных работников;
− обеспечивать хранение документов по учету труда и его оплаты;
− выдавать работникам по их письменному заявлению копии документов, связанных с работой или выписки из таких документов, если они содержат персональные данные других работников;
− разъяснять работникам последствия их отказа от предоставления согласия на обработку персональных данных в случаях, когда такое согласие необходимо.
9.3. Работники обязаны:
− соблюдать законодательство о персональных данных и требования настоящего Положения при обработке персональных данных работников Оператора;
− обеспечивать конфиденциальность персональных данных работников.
9.4. Работники вправе:
− требовать соблюдения Оператором настоящего Положения и законодательства о персональных данных;
− привлекать представителей для защиты своих персональных данных;
− получать копии документов, содержащих персональные данные, и выписки из них, если документы содержат персональные данные других работников;
− требовать выполнения положений об уточнении, блокировании и уничтожении персональных данных, если они являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;
− обжаловать в суде неправомерные действия или бездействие Оператора при обработке и защите персональных данных работников.
9.5. Лица, виновные в нарушении норм, регулирующих получение, обработку и защиту персональных данных работника, несут дисциплинарную, административную, гражданско-правовую или уголовную ответственность в соответствии с действующим законодательством Российской Федерации.