УТВЕРЖДЕНО
Приказом от 13.04.2021 г. № ______
Генерального директора АО«СЕВЕРСВЯЗЬ»
А.В. Майер
м.п.
ПОЛОЖЕНИЕ
об обработке и защите персональных данных абонентов
АО «СЕВЕРСВЯЗЬ»
пгт Излучинск 2021 год
1. Общие положения
1.1. Настоящее Положение имеет своей целью закрепление механизмов обеспечения прав абонентов на сохранение конфиденциальности информации о фактах, событиях и обстоятельствах его жизни.
1.2. Настоящее Положение об обработке и защите персональных данных (далее – Положение) определяет порядок сбора, хранения, передачи и любого другого использования персональных данных абонентов персональных данных в соответствии с законодательством Российской Федерации и гарантией конфиденциальности сведений о абоненте персональных данных.
1.3. Положение разработано в соответствии с Конституцией Российской Федерации, Трудовым Кодексом Российской Федерации, Федеральным законом от 27.07.2006 N 149-ФЗ «Об информации, информационных технологиях и о защите информации», Федеральным законом от 27.07.2006 N 152-ФЗ «О персональных данных» и иными нормативно-правовыми актами, действующими на территории Российской Федерации.
2. Основные понятия
Для целей настоящего Положения используются следующие понятия:
2.1. Оператор персональных данных (далее - Оператор) – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными. В рамках данного Положения оператором является АО «СЕВЕРСВЯЗЬ»;
2.2. Персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу ( абоненту персональных данных).
2.3. Абонент – пользователь услугами связи, субъект персональных данных.
2.4. Работник – физическое лицо, состоящее в трудовых отношениях с оператором.
2.5. Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
2.6. Распространение персональных данных – действия, направленные на раскрытие персональных данных неопределенному кругу лиц.
2.7. Автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники.
2.8. Предоставление персональных данных – действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.
2.9. Блокирование персональных данных – временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).
2.10. Уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.
2.11. Обезличивание персональных данных – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному абоненту персональных данных.
2.12. Информационная система персональных данных – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
2.13. Трансграничная передача персональных данных – передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
3. Обработка персональных данных
3.1. Общие требования при обработке персональных данных.
В целях обеспечения прав и свобод человека и гражданина при обработке персональных данных обязаны соблюдаться следующие требования:
3.1.1. Обработка персональных данных допускается в следующих случаях:
· обработка персональных данных осуществляется с согласия абонента персональных данных на обработку его персональных данных;
· обработка персональных данных необходима для достижения целей, предусмотренных международным договором Российской Федерации или законом, для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей;
· обработка персональных данных необходима для осуществления правосудия, исполнения судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве (далее – исполнение судебного акта);
· для обеспечения предоставления услуги, для регистрации субъекта персональных данных на едином портале государственных и муниципальных услуг согласно № 210-ФЗ «Об организации предоставления государственных и муниципальных услуг»;
· обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является абонент персональных данных, а также для заключения договора по инициативе абонента персональных данных или договора, по которому
абонент персональных данных будет являться выгодоприобретателем или поручителем;
· обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных, если получение согласия абонента персональных данных невозможно;
· обработка персональных данных необходима для осуществления прав и законных интересов оператора или третьих лиц либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы абонента персональных данных;
· обработка персональных данных необходима для осуществления профессиональной деятельности журналиста и (или) законной деятельности средства массовой информации либо научной, литературной или иной творческой деятельности при условии, что при этом не нарушаются права и законные интересы абонента персональных данных;
· обработка персональных данных осуществляется в статистических или иных исследовательских целях при условии обязательного обезличивания персональных данных за исключением целей, указанных в Федеральном законе от 27.07.2006 N 152-ФЗ (ред. от 25.07.2011) "О персональных данных";
· осуществляется обработка персональных данных, доступ неограниченного круга лиц к которым предоставлен абонентом персональных данных либо по его просьбе (далее – персональные данные, сделанные общедоступными абонентом персональных данных);
· осуществляется обработка персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральным законом.
3.1.2. Обработка персональных данных должна осуществляться на законной и справедливой основе.
3.1.3. Обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.
3.1.4. Не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой.
3.1.5. Обработке подлежат только персональные данные, которые отвечают целям их обработки.
3.1.6. Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.
3.1.7. При обработке персональных данных должны быть обеспечены точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных. Оператор должен принимать необходимые меры либо обеспечивать их принятие по удалению или уточнению неполных или неточных данных.
3.1.8. Абоненты персональных данных не должны отказываться от своих прав на сохранение и защиту персональных данных.
3.1.9. Порядок рассмотрения запросов абонентов персональных данных или их представителей осуществляется в соответствии с Приложением 7 к настоящему Положению.
3.2. Получение персональных данных:
3.2.1. Все персональные данные следует получать непосредственно от абонента персональных данных. Абонент самостоятельно принимает решение о предоставление своих персональных данных и дает письменное согласие на их обработку оператором. Форма заявления-согласия абонента на обработку персональных данных представлена в Приложении 1 к настоящему
3.2.2. Согласие на обработку персональных данных может быть отозвано абонентом персональных данных. В случаях указанных в пункте 3.2.3. настоящего Положения согласие может быть отозвано законным представителем абонента персональных данных. Форма отзыва согласия на обработку персональных данных представлена в Приложении 3 к настоящему Положению.
3.2.3. В случаях, когда оператор может получить необходимые персональные данные абонента только у третьей стороны, абонент должен быть уведомлен об этом до начала обработки его персональных данных. В уведомлении оператор обязан сообщить о целях, способах и источниках получения персональных данных, а также о характере подлежащих получению персональных данных. Форма уведомления абонента о начале обработки его персональных данных, полученных от третьей стороны, представлена в Приложении 4 к настоящему Положению.
3.2.4. Запрещается получать и обрабатывать персональные данные абонента о его политических, религиозных и иных убеждениях и частной жизни.
3.2.5. Запрещается получать и обрабатывать персональные данные абонента о его членстве в общественных объединениях или его профсоюзной деятельности, за исключением случаев, предусмотренных федеральными законами.
3.2.6. В случаях, непосредственно связанных с вопросами трудовых отношений, в соответствии со статьей 24 Конституции Российской Федерации оператор вправе получать и обрабатывать данные о частной жизни абонента только с его письменного согласия.
3.3. Хранение персональных данных:
3.3.1. Хранение персональных данных абонентов осуществляется структурными подразделениями оператора в соответствии с перечнем персональных данных и перечнем ИСПДн, утвержденными у оператора.
3.3.2. Личные дела хранятся в бумажном виде в папках, прошитые и пронумерованные по страницам. Личные дела хранятся в специально отведенной секции сейфа (или металлических шкафах), обеспечивающего защиту от несанкционированного доступа.
3.3.3. Подразделения, хранящие персональные данные на бумажных носителях, обеспечивают их защиту от несанкционированного доступа и копирования.
3.4. Передача персональных данных:
3.4.1. При передаче персональных данных абонента оператор обязан соблюдать следующие требования:
· не сообщать персональные данные абонента третьей стороне без письменного согласия абонента или его законного представителя, за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровью абонента, а также в случаях, предусмотренных Трудовым Кодексом Российской Федерации или иными федеральными законами. Форма заявления-согласия абонента на передачу его персональных данных третьей стороне см. в Приложении 5 настоящего Положения;
· предупредить лиц, получающих персональные данные абонента, о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, и требовать от этих лиц подтверждения того, что это правило соблюдено. Лица, получающие персональные данные абонента, обязаны соблюдать требования конфиденциальности;
· передавать персональные данные абонента представителям абонента в порядке, установленном Трудовым Кодексом Российской Федерации, и ограничивать эту информацию только теми персональными данными абонента, которые необходимы для выполнения указанными представителями их функций.
3.4.2. Все меры конфиденциальности при сборе, обработке и хранении персональных данных абонента распространяются как на бумажные, так и на электронные (автоматизированные) носители информации.
3.4.3. Доступ работников к персональным данным разрешен в соответствии со списком Приложений 3 и 13, утвержденных приказом об организации работ по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных № 87/П от13.04.2021 г. АО «СЕВЕРСВЯЗЬ».
3.4.4. Все сотрудники, имеющие доступ к персональным данным абонентов, обязаны подписать обязательство о неразглашении персональных данных.
3.4.5. К числу массовых потребителей персональных данных вне учреждения относятся государственные и негосударственные функциональные структуры: налоговые инспекции; правоохранительные органы; органы статистики; страховые агентства; военкоматы; органы социального страхования; пенсионные фонды; подразделения федеральных и муниципальных органов управления. Надзорно-контрольные органы имеют доступ к информации только в сфере своей компетенции.
3.4.6. Организации, в которые абонент может осуществлять перечисления денежных средств (страховые Общества, негосударственные пенсионные фонды, благотворительные организации, кредитные учреждения) могут получить доступ к персональным данным абонента только в случае его письменного разрешения.
3.5. Уничтожение персональных данных:
3.5.1. Персональные данные абонента хранятся не дольше, чем этого требуют цели их обработки, и они подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в их достижении.
3.5.2. Документы, содержащие персональные данные, подлежат хранению и уничтожению в порядке, предусмотренном архивным законодательством Российской Федерации.
4. Права и обязанности абонентов персональных данных и оператора
4.1. Абонент персональных данных имеет право на получение информации, касающейся обработки его персональных данных, в том числе содержащей:
· подтверждение факта обработки персональных данных оператором;
· правовые основания и цели обработки персональных данных;
· цели и применяемые оператором способы обработки персональных данных;
· наименование и место нахождения оператора, сведения о лицах (за исключением работников оператора), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с оператором или на основании федерального закона;
· обрабатываемые персональные данные, относящиеся к соответствующему абоненту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;
· сроки обработки персональных данных, в том числе сроки их хранения;
· порядок осуществления абонентом персональных данных прав, предусмотренных Федеральным законом от 27.07.2006 N 152-ФЗ «О персональных данных»;
· информацию об осуществленной или о предполагаемой трансграничной передаче данных;
· наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка поручена или будет поручена такому лицу;
· иные сведения, предусмотренные действующим законодательством Российской Федерации.
4.2. В целях обеспечения защиты персональных данных абоненты имеют право:
· требовать от оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав;
· требовать предоставления сведений, указанных в пункте 4.1, от оператора в доступной форме, и в них не должны содержаться персональные данные, относящиеся к другим абонентам персональных данных, за исключением случаев, если имеются законные основания для раскрытия таких персональных данных;
· требовать предоставления сведений, указанных в пункте 4.1, от оператора при обращении либо при получении запроса абонента персональных данных или его представителя. Запрос должен содержать номер основного документа, удостоверяющего личность абонента персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе, сведения, подтверждающие участие субъекта персональных данных в отношениях с оператором (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных оператором, подпись абонента персональных данных или его представителя. Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации;
· требовать исключения или исправления неверных или неполных персональных данных, а также данных, обработанных с нарушением законодательства;
· при отказе оператора или уполномоченного им лица исключить или исправить персональные данные абонента – заявить в письменной форме о своем несогласии, представив соответствующее обоснование;
· дополнить персональные данные оценочного характера заявлением, выражающим его собственную точку зрения;
· требовать от оператора или уполномоченного им лица уведомления всех лиц, которым ранее были сообщены неверные или неполные персональные данные абонента, обо всех произведенных в них изменениях или исключениях из них;
· обжаловать в суд любые неправомерные действия или бездействие оператора или уполномоченного им лица при обработке и защите персональных данных абонента.
4.3. Для защиты персональных данных абонентов оператор обязан:
· за свой счет обеспечить защиту персональных данных абонента от неправомерного их использования или утраты в порядке, установленном законодательством РФ;
· не раскрывать третьим лицам и не распространять персональные данные без согласия абонента персональных данных, если иное не предусмотрено законодательством РФ;
· ознакомить работника или его представителей с настоящим Положением и его правами в области защиты персональных данных под расписку;
· по запросу ознакомить абонента персональных данных, не являющегося работником, или в случае недееспособности либо несовершеннолетия абонента, его законных представителей с настоящим Положением и его правами в области защиты персональных данных;
· осуществлять передачу персональных данных абонента только в соответствии с настоящим Положением и законодательством Российской Федерации;
· предоставлять персональные данные абонента только уполномоченным лицам и только в той части, которая необходима им для выполнения их трудовых обязанностей в соответствии с настоящим Положением и законодательством Российской Федерации;
5. Ответственность за нарушение норм, регулирующих обработку и защиту персональных данных абонента
5.1. Руководитель, разрешающий доступ сотрудника к конфиденциальному документу, содержащему персональные данные, несет персональную ответственность за данное разрешение.
5.2. Лица, виновные в нарушении норм, регулирующих получение, обработку и защиту персональных данных, привлекаются к дисциплинарной и материальной ответственности в порядке, установленном Трудовым Кодексом Российской Федерации и иными федеральными законами, а также привлекаются к гражданско-правовой, административной и уголовной ответственности в порядке, установленном федеральными законами.