ПОЛитика в отношении обработки ПЕРСОНАЛЬНЫХ ДАННЫХ (далее – Политика) представляет собой изложение основополагающих целей, задач и принципов ЧОУ ВО «Казанский инновационный университет имени В.Г. Тимирясова» (далее – КИУ), которыми КИУ руководствуется в своей основной деятельности в отношении обработки ПДн.
Настоящая Политика является основным нормативным документом, определяющим основные цели, задачи, принципы и требования в отношении обработки ПДн в КИУ.
Настоящая Политика подготовлена в целях выработки необходимого минимального объема мер, соблюдение которых позволяет организовать законную обработку и защиту сведений, относящихся к ПДн субъектов ПДн в КИУ.
Действие Политики распространяется на всех субъектов ПДн КИУ.
Полный текст Политики должен быть размещен на официальном Интернет-сайте КИУ.
После опубликования ПОЛИТИКА и документы, подготовленные на ее основе, должны быть надлежащим образом доведены до сведения всех субъектов ПДн КИУ.
Обработка ПДн в КИУ должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка ПДн, несовместимая с целями сбора ПДн.
Цели обработки ПДн в КИУ определяются исходя из требований федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных» и целей фактически осуществляемой КИУ деятельности, а также деятельности, которая предусмотрена учредительными документами КИУ, и конкретных бизнес-процессов КИУ в конкретных ИСПДн (по филиалам и структурным подразделениям КИУ и их процедурам в отношении определенных категорий субъектов ПДн).
Законодательство Российской Федерации в области ПДн основывается на Конституции Российской Федерации, международных документах и нормативно-правовых документах, регламентирующих деятельность в области обработки и защиты ПДн в Российской Федерации и состоит, в первую очередь, из Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных» (далее – ФЗ «О персональных данных»), а также других, определяющих случаи и особенности обработки ПДн, нормативно-правовых документов.
ФЗ «О персональных данных» регулирует отношения, связанные с обработкой ПДн, а также закрепляет требования, предъявляемые к операторам при обработке ПДн.
Правовым основанием обработки ПДн является совокупность правовых актов, во исполнение которых и в соответствии с которыми, КИУ, как оператор ПДн, осуществляет обработку ПДн.
В качестве правового основания обработки ПЛн используются:
При подготовке настоящей Политики использовались следующие нормативно-правовые документы законодательства Российской Федерации:
а также иные нормативно-правовые акты, регулирующие вопросы обработки, передачи и защиты ПДн в Российской Федерации и, в частности, в КИУ и в его филиалах.
Для целей настоящей Политики используются следующие основные:
Автоматизированная обработка ПДн – обработка ПДн с помощью средств вычислительной техники.
Блокирование ПДн – временное прекращение обработки ПДн (за исключением случаев, если обработка необходима для уточнения ПДн).
Информационная система ПДн – совокупность содержащихся в базах данных ПДн и обеспечивающих их обработку информационных технологий и технических средств.
Обезличивание ПДн – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность ПДн конкретному субъекту ПДн.
Оператор ПДн (оператор) – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку ПДн, а также определяющие цели обработки ПДн, состав ПДн, подлежащих обработке, действия (операции), совершаемые с ПДн.
Обработка ПДн – любое действие (операция) или совокупность действий (операций) с ПДн, совершаемых с использованием средств автоматизации или без их использования.
Обработка Пдн включает в себя, в том числе: сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение.
Персональные данные (ПДн) – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту ПДн).
Предоставление ПДн – действия, направленные на раскрытие ПДн определенному лицу или определенному кругу лиц.
Распространение ПДн – действия, направленные на раскрытие ПДн неопределенному кругу лиц.
Трансграничная передача ПДн – передача ПДн на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
Уничтожение ПДн – действия, в результате которых становится невозможным восстановить содержание ПДн в ИСПДн и (или) в результате которых уничтожаются материальные носители ПДн.
ИБ – информационная безопасность;
ИСПДн – информационная система персональных данных;
ИТС – информационно-телекоммуникационная сеть;
НПА – нормативные правовые акты;
НСД – несанкционированный доступ;
ПДн – персональные данные;
Роскомнадзор – Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций;
СВТ – средства вычислительной техники;
СЗПДн – система защиты персональных данных;
ФСБ России – Федеральная служба безопасности Российской Федерации;
ФСТЭК России – Федеральная служба по техническому и экспортному контролю.
Понятие Персональные данные определено ст. 3 ФЗ «О персональных данных»:
Персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
К ним можно отнести:
Перечень действий, совершаемых оператором ПДн с ПДн субъектов ПДн, определяется при обработке ПДн.
Понятие Обработка персональных данных является собирательным понятием, имеющим высокую степень важности. Фактически обработка ПДн подразумевает любые операции с ними – от сбора до полного уничтожения ПДн.
Таким образом, обработка ПДн включает в себя любые действия оператора с ПДн, а именно: сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение ПДн.
Все ПДн работника следует получать у него лично (п. 3 ст. 86 Трудового кодекса РФ). Причем это допускается только с его согласия (п. 1 ч. 1 ст. 6 ФЗ «О персональных данных»).
Решение работника о предоставлении своих ПДн должно быть добровольным, какое-либо давление на него недопустимо (п. 1 ст. 9 ФЗ «О персональных данных»).
Исключается сбор сведений о работнике без его ведома. Субъект ПДн принимает решение о предоставлении своих данных и дает согласие на их обработку своей волей и в своем интересе (п. 1 ст. 9 ФЗ «О персональных данных»).
На КИУ, как оператора ПДн, возлагается обязанность представить доказательство получения согласия на обработку ПДн, а в случае обработки общедоступных данных – обязанность доказать, что эти данные являлись общедоступными (п. 3 ст. 9 ФЗ «О персональных данных»).
Согласие на обработку ПДн должно быть конкретным, информированным и сознательным (п. 4 ст. 9 ФЗ «О персональных данных»).
Если ПДн работника возможно получить только у третьей стороны, то работник должен быть уведомлен об этом заранее и от него должно быть получено письменное согласие (п. 3 ст. 86 Трудового кодекса РФ).
Целями получения ПДн работника у третьего лица являются исключительно соблюдение законов и иных нормативных правовых актов, содействие работникам в трудоустройстве, обучении и продвижении по службе, обеспечение их личной безопасности, контроля количества и качества выполняемой работы и сохранности имущества (п. 1 ст. 86 Трудового кодекса РФ).
Передача ПДн работника в КИУ должна осуществляться в соответствии со ст. 88 Трудового кодекса РФ.
При передаче ПДн работника КИУ должен соблюдать следующие требования:
Содержание и объем обрабатываемых в КИУ ПДн субъектов ПДн должны соответствовать заявленным целям обработки. Обрабатываемые ПДн не должны быть избыточными по отношению к заявленным целям их обработки.
Конфиденциальность ПДн определяется ст. 7 ФЗ «О персональных данных» и, в соответствии с ней, КИУ, как оператор ПДн, и иные лица, получившие доступ к ПДн, обязаны не раскрывать третьим лицам и не распространять ПДн без согласия субъекта ПДн, если иное не предусмотрено законодательством РФ.
Сведения о ПДн работников КИУ относятся к числу конфиденциальных, составляющих охраняемую законом тайну КИУ.
Трансграничная передача ПДн регулируется ст. 12 ФЗ «О персональных данных».
Трансграничная передача ПДн на территории иностранных государств, являющихся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке ПДн, а также иных иностранных государств, обеспечивающих адекватную защиту прав субъектов ПДн, осуществляется в соответствии с ФЗ «О персональных данных» и может быть запрещена или ограничена в целях защиты основ конституционного строя РФ, нравственности, здоровья, прав и законных интересов граждан, обеспечения обороны страны и безопасности государства.
КИУ, как оператор ПДн, обязан убедиться в том, что иностранным государством, на территорию которого осуществляется передача ПДн, обеспечивается адекватная защита прав субъектов ПДн, до начала осуществления трансграничной передачи ПДн.
Трансграничная передача ПДн на территории иностранных государств, не обеспечивающих адекватной защиты прав субъектов ПДн, может осуществляться только в случаях, определенных ФЗ «О персональных данных».
В соответствии со ст. 3 ФЗ «О персональных данных»:
Обработка персональных данных – это любое действие (операция) или совокупность действий (операций), совершаемых с использованием или без использования средств автоматизации, с ПДн, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение ПДн.
Источником информации обо всех ПДн работника является непосредственно сам работник.
Обработка ПДн работника может осуществляться исключительно в целях соблюдения законов и иных нормативных правовых актов, содействия работникам в трудоустройстве, обучении и продвижении по службе, обеспечения их личной безопасности, контроля количества и качества выполняемой работы и сохранности имущества (ст. 86 ТК РФ).
Работодатель не имеет права получать и обрабатывать ПДн работника о его расовой, национальной принадлежности, политических взглядах, религиозных и философских убеждениях, состоянии здоровья, интимной жизни.
В случаях, непосредственно связанных с вопросами трудовых отношений, в соответствии со ст. 24 Конституции РФ работодатель вправе получать и обрабатывать данные о частной жизни работника только с его письменного согласия.
При работе с ПДн субъектов ПДн в КИУ используется смешанный способ (автоматизированный, неавтоматизированный) обработки ПДн (на бумажных, на электронных носителях информации и в ИСПДн), без передачи в сети общего пользования Интернет и с передачей по корпоративной вычислительной сети КИУ.
Сроки или условия прекращения обработки ПДн – прекращение деятельности КИУ, как юридического лица (срок прекращения обработки ПДн согласно договору / письменному согласию).
Для обеспечения безопасности ПДн должны применяться организационные и технические меры по обеспечению безопасности ПДн при их обработке в ИСПДн, необходимые для выполнения требований к защите ПДн, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности ПДн, разработана система защиты информации.
Обеспечение безопасности ПДн достигается, согласно п. 2 ст. 10 ФЗ «О персональных данных»:
1) определением угроз безопасности Пдн при их обработке в ИСПДн;
2) применением организационных и технических мер по обеспечению безопасности ПДн при их обработке в ИСПДн, необходимых для выполнения требований к защите ПДн, исполнение которых обеспечивают установленные Правительством РФ уровни защищенности ПДн;
3) применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;
4) оценкой эффективности принимаемых мер по обеспечению безопасности ПДн до ввода в эксплуатацию ИСПДн;
5) учетом машинных носителей ПДн;
6) обнаружением фактов НСД к ПДн и принятием мер;
7) восстановлением ПДн, модифицированных или уничтоженных вследствие НСД к ним;
8) установлением правил доступа к ПДн, обрабатываемым в ИСПДн, а также обеспечением регистрации и учета всех действий, совершаемых с ПДн в ИСПДн;
9) контролем за принимаемыми мерами по обеспечению безопасности ПДн и уровня защищенности ИСПДн.
Принципы обработки ПДн устанавливаются ст. 5 ФЗ «О персональных данных», а именно:
Обработка ПДн должна осуществляться с соблюдением принципов и правил, предусмотренных законодательством РФ.
В целях обеспечения прав и свобод человека и гражданина работодатель и его представители при обработке ПДн работника обязаны соблюдать общие требования при обработке ПДн работника и гарантии их защиты согласно ст. 86 Трудового кодекса РФ:
В соответствии с «Положением об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации», утвержденном Постановлением Правительства РФ от 15 сентября 2008 г. № 687:
обработкой ПДн без применения средств автоматизации считаются использование, уточнение, распространение, уничтожение ПДн в отношении каждого из субъектов ПДн, которые осуществляются при непосредственном участии человека.
Согласно ст. 3 ФЗ «О персональных данных»
под автоматизированной обработкой понимается обработка данных с помощью средств вычислительной техники.
Обработка ПДн не может быть признана осуществляемой с использованием средств автоматизации только на том основании, что эти данные содержались в ИСПДн либо были извлечены из нее.
ПДн работников обрабатывает уполномоченный на это представитель работодателя. Он также должен руководствоваться правилами, предусмотренными для обработки ПДн без использования средств автоматизации.
К категориям субъектов ПДн, ПДн которых обрабатываются в КИУ, относятся:
В рамках каждой из категорий субъектов ПДн и применительно к конкретным целям необходимо определить все обрабатываемые КИУ, как оператором ПДн, ПДн, а также, если применимо, отдельно описать все случаи обработки специальных категорий ПДн и биометрических ПДн.
Хранение ПДн, согласно ч. 7 ст. 5 ФЗ «О персональных данных», должно осуществляться в форме, позволяющей определить субъекта ПДн, не дольше, чем этого требуют цели обработки ПДн, если срок хранения ПДн не установлен ФЗ «О персональных данных», договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект ПДн.
Сохранность документов по учету труда и его оплаты должна обеспечиваться работодателем в соответствии со сроками его хранения, определяемые «Перечнем типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков хранения», утвержденного приказом Министерства культуры РФ от 25 августа 2010 г. № 558.
При сборе ПДн субъекта ПДн, в том числе посредством ИТС Интернет, КИУ, как оператор ПДн, в соответствии с ч. 5 ст. 18 ФЗ «О персональных данных», обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение ПДн граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации,
Обрабатываемые ПДн, согласно ч. 7 ст. 5 ФЗ «О персональных данных», подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено законодательством РФ.
В соответствии со ст.14 ФЗ «О персональных данных» субъект ПДн имеет право:
В соответствии с п.3 ч.5 ст.14 ФЗ «О персональных данных» право субъекта ПДн на доступ к своим ПДн ограничивается в случае, если предоставление ПДн нарушает конституционные права и свободы других лиц.
В соответствии со ст.ст.14, 20 ФЗ «О персональных данных» КИУ, как оператор ПДн, в случае поступления соответствующего запроса от субъекта ПД обязан:
Обработка ПДн субъектов ПДн в КИУ должна осуществляться на законной и справедливой основе.
Политика в отношении обработки ПДн – основополагающий обязательный локальный нормативный акт КИУ для применения и соблюдения в информационной среде КИУ требований по обработке ПДн субъектов ПДн, а также для регламентации порядка действий (операций) с ПДн субъектов ПДн. Он устанавливает необходимый минимальный объем мер, соблюдение которых позволяет организовать законную и справедливую обработку и защиту сведений, относящихся к ПДн субъектов ПДн.
Регулирование вопросов обработки ПДн в КИУ осуществляют соответствующие локальные нормативные акты КИУ. Основным из них является «Положение о персональных данных КИУ». Локальные нормативные акты КИУ в отношении обработки ПДн разрабатываются на основе данного положения.
Условия реагирования на запросы / обращения субъектов ПДн и их представителей должны быть определены в соответствующем локальном нормативном акте КИУ.
Данный документ подлежит применению исключительно в случаях обращений либо при получении запросов субъектов ПДн или их законных представителей, а также уполномоченного органа по защите прав субъектов ПДн в рамках ФЗ «О персональных данных».
Он должен быть разработан в целях обеспечения прав субъектов ПДн при обращении субъекта ПДн или его законного представителя при организации работ по обработке и защите сведений, относящихся к ПДн субъектов ПДн КИУ.
В данном документе должен быть представлен регламент реагирования на запросы / обращения субъектов ПДн и их представителей, уполномоченных органов по поводу неточности ПДн, неправомерности их обработки, отзыва согласия и доступа субъекта ПДн к своим данным, а также в нем должны быть размещены соответствующие формы запросов / обращений.