Кузьмоловское городское поселение
Важная информация
МУНИЦИПАЛЬНОЕ ОБРАЗОВАНИЕ
«КУЗЬМОЛОВСКОЕ ГОРОДСКОЕ ПОСЕЛЕНИЕ»
ВСЕВОЛОЖСКОГО МУНИЦИПАЛЬНОГО РАЙОНА
ЛЕНИНГРАДСКОЙ ОБЛАСТИ
АДМИНИСТРАЦИЯ
П О С Т А Н О В Л Е Н И Е
13 марта 2018 года № 37
г.п. Кузьмоловский
Об организации обработки и защиты
персональных данных в администрации
муниципального образования
«Кузьмоловское городское поселение»
В соответствии с требованиями Федерального закона от 27.07.2006 г. № 152-ФЗ «О персональных данных», постановления Правительства Российской Федерации от 15.09.2008 г. № 687 «Об утверждении положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации», Требованиями к защите персональных данных при их обработке в информационных системах персональных данных, утвержденными постановлением Правительства Российской Федерации от 01.11.2012 г. № 1119, Перечнем мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами, утвержденного постановлением Правительства Российской Федерации от 21.03.2012 г. № 211, Приказом Федеральной службы по техническому и экспортному контролю от 18.02.2013 № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных», на основании, в целях организации обработки и защиты персональных данных граждан, администрация муниципального образования «Кузьмоловское городское поселение» Всеволожского муниципального района Ленинградской области (далее – администрация МО «Кузьмоловское ГП») п о с т а н о в л я е т:
1. Утвердить, следующие организационно - распорядительные документы, определяющие порядок работы с персональными данными в администрации МО «Кузьмоловское ГП»:
1.1. Правила обработки персональных данных в администрации МО «Кузьмоловское ГП» (приложение № 1);
1.2. Правила рассмотрения запросов субъектов персональных данных или их представителей в администрации МО «Кузьмоловское ГП» (приложение № 2);
1.3. Правила осуществления внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных, установленным Федеральным законом «О персональных данных», принятыми в соответствии с ним нормативными правовыми актами и локальными актами администрации МО «Кузьмоловское ГП» (приложение № 3);
1.4. Правила работы с обезличенными данными в случае обезличивания персональных данных в администрации МО «Кузьмоловское ГП» (приложение № 4).
2. Руководителям структурных подразделений администрации МО «Кузьмоловское ГП» довести указанные в п.1 организационно - распорядительные документы, определяющие порядок работы с персональными данными в администрации МО «Кузьмоловское ГП», до сведения сотрудников структурных подразделений под роспись.
3. Опубликовать постановление в порядке, установленном Уставом МО «Кузьмоловское ГП».
4. Настоящее постановление вступает в силу с момента официального опубликования (обнародования) на сайте администрации МО «Кузьмоловское ГП» в телекоммуникационной сети Интернет.
5. Направить постановление в уполномоченный орган – орган исполнительной власти Ленинградской области, уполномоченный Правительством Ленинградской области на осуществление деятельности по организации и ведению регистра муниципальных нормативных правовых актов Ленинградской области, для внесения в федеральный регистр муниципальных нормативных правовых актов.
6. Контроль за исполнением настоящего постановления возложить на заместителя главы администрации.
Глава администрации В.В. Сурмин
ПРИЛОЖЕНИЕ № 1 к постановлению администрации МО «Кузьмоловское ГП» от 13.03.2018 № 37
Правила обработки персональных данных в администрации
муниципального образования «Кузьмоловское городское поселение»
1. Обработка персональных данных должна осуществляться на законной и справедливой основе.
2. Обработка персональных данных должна ограничиваться достижением конкретных заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.
3. Не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой.
4. Обработке подлежат только персональные данные, которые отвечают целям их обработки.
5. Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.
6. При обработке персональных данных должны быть обеспечены точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных.
7. Хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных. Обрабатываемые персональные данные подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.
8. Мерами, направленными на выявление и предотвращение нарушений законодательства Российской Федерации в сфере персональных данных, являются:
1) назначение ответственного за организацию обработки персональных данных;
2) издание документов, определяющих политику в отношении обработки персональных данных, локальных актов по вопросам обработки персональных данных;
3) применение правовых, организационных и технических мер по обеспечению безопасности персональных данных в соответствии со статьей 19 Федерального закона от 27 июля 2006 года № 152-ФЗ «О персональных данных»;
4) осуществление внутреннего контроля и (или) аудита соответствия обработки персональных данных Федеральному закону «О персональных данных» и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, политике администрации МО «Кузьмоловское ГП» в отношении обработки персональных данных, правовым актам администрации МО «Кузьмоловское ГП»;
5) оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения Федерального закона «О персональных данных», соотношение указанного вреда и принимаемых мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных»;
6) выполнение мероприятий по удалению или уточнению неполных или неточных данных;
7) ознакомление работников, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, в том числе требованиями к защите персональных данных, документами, определяющими политику администрации МО «Кузьмоловское ГП» в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных и(или) обучение указанных работников.
9. Обеспечение безопасности персональных данных достигается:
1) определением угроз безопасности персональных данных;
2) применением организационных и (или) технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных, а также при обработке персональных данных без использования средств автоматизации;
3) применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;
4) оценкой эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;0
5) учетом машинных носителей персональных данных;
6) обнаружением фактов несанкционированного доступа к персональным данным и принятием мер;
7) восстановлением персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
8) установлением правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных, а также правил доступа к персональным данным при их обработке без использования средств автоматизации;
9) контролем за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных, а также безопасности персональных данных, обрабатываемых без использования средств автоматизации.
10. Цели обработки персональных данных в администрации МО «Кузьмоловское ГП» определяются с учетом полномочий и функций администрации МО «Кузьмоловское ГП».
К персональным данным, обрабатываемым в указанных целях, относятся: фамилия, имя, отчество, пол, гражданство и т.д.
Обработка персональных данных в соответствии с указанными целями осуществляется в отношении субъектов персональных данных, являющихся сотрудниками оператора, и (или) субъектов персональных данных, не являющихся сотрудниками оператора.
11. В случае выявления неправомерной обработки персональных данных при обращении субъекта персональных данных или его представителя, либо по запросу субъекта персональных данных или его представителя, либо уполномоченного органа по защите прав субъектов персональных данных неправомерно обрабатываемые персональные данные, относящиеся к этому субъекту персональных данных, блокируются с момента такого обращения или получения указанного запроса на период проверки. В случае выявления неточных персональных данных при обращении субъекта персональных данных или его представителя либо по их запросу или по запросу уполномоченного органа по защите прав субъектов персональных данных персональные данные, относящиеся к этому субъекту персональных данных, блокируются с момента такого обращения или получения указанного запроса на период проверки, если блокирование персональных данных не нарушает права и законные интересы субъекта персональных данных или третьих лиц.
12. В случае подтверждения факта неточности персональных данных на основании сведений, представленных субъектом персональных данных или его представителем либо уполномоченным органом по защите прав субъектов персональных данных, или иных необходимых документов уточняются персональные данные в течение семи рабочих дней со дня представления таких сведений и снимается блокирование персональных данных.
13. В случае выявления неправомерной обработки персональных данных в срок, не превышающий трех рабочих дней с даты выявления, неправомерная обработка персональных данных прекращается. В случае если обеспечить правомерность обработки персональных данных невозможно, в срок, не превышающий 10 рабочих дней с даты выявления неправомерной обработки персональных данных, такие персональные данные уничтожаются. Об устранении допущенных нарушений или об уничтожении персональных данных уведомляется субъект персональных данных или его представитель, а в случае, если обращение субъекта персональных данных или его представителя либо запрос уполномоченного органа по защите прав субъектов персональных данных были направлены уполномоченным органом по защите прав субъектов персональных данных, также указанный орган.
14. В случае достижения цели обработки персональных данных обработка персональных данных прекращается и осуществляется их уничтожение в срок, не превышающий 30 дней с даты достижения цели обработки, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между администрацией МО «Кузьмоловское ГП» и субъектом персональных данных либо если администрация МО «Кузьмоловское ГП» не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных Федеральным законом «О персональных данных» или другими федеральными законами.
15. В случае отзыва субъектом персональных данных согласия на обработку его персональных данных обработка персональных данных прекращается и в случае, если сохранение персональных данных более не требуется для целей обработки персональных данных, персональные данные уничтожаются в срок, не превышающий 30 дней с даты поступления указанного отзыва, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между администрацией МО «Кузьмоловское ГП» и субъектом персональных данных либо если администрация МО «Кузьмоловское ГП» не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных Федеральным законом «О персональных данных» или другими федеральными законами.
16. В случае отсутствия возможности уничтожения персональных данных в течение срока, указанного в пунктах 13 - 15 настоящих Правил, осуществляется блокирование таких персональных данных и уничтожение в срок не более шести месяцев, если иной срок не установлен федеральными законами.
ПРИЛОЖЕНИЕ № 2 к постановлению администрации МО «Кузьмоловское ГП» от 13.03.2018 № 37
Правила рассмотрения запросов субъектов персональных данных или их представителей в администрацию муниципального образования «Кузьмоловское городское поселение»
1. Субъект персональных данных имеет право на получение информации, касающейся обработки его персональных данных, в том числе содержащей:
1) подтверждение факта обработки персональных данных;
2) правовые основания и цели обработки персональных данных;
3) цели и применяемые способы обработки персональных данных;
4) наименование и место нахождения администрации МО «Кузьмоловское ГП», сведения о лицах (за исключением работников администрации МО «Кузьмоловское ГП», которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с администрацией МО «Кузьмоловское ГП» или на основании федерального закона);
5) обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;
6) сроки обработки персональных данных, в том числе сроки их хранения;
7) порядок осуществления субъектом персональных данных прав, предусмотренных федеральным законом;
8) информацию об осуществленной или о предполагаемой трансграничной передаче персональных данных;
9) наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению администрации МО «Кузьмоловское ГП», если обработка поручена или будет поручена такому лицу;
10) иные сведения, предусмотренные Федеральным законом «О персональных данных» или другими федеральными законами.
2. Субъект персональных данных вправе требовать от администрации МО «Кузьмоловское ГП» уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.
3. Сведения предоставляются субъекту персональных данных администрацией МО «Кузьмоловское ГП» в доступной форме без содержания персональных данных, относящихся к другим субъектам персональных данных, за исключением случаев, если имеются законные основания для раскрытия таких персональных данных.
4. Сведения предоставляются субъекту персональных данных или его представителю администрацией МО «Кузьмоловское ГП» при обращении либо при получении запроса субъекта персональных данных или его представителя.
Запрос должен содержать номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе, сведения, подтверждающие участие субъекта персональных данных в отношениях с администрацией МО «Кузьмоловское ГП» (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных администрацией МО «Кузьмоловское ГП», подпись субъекта персональных данных или его представителя. Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации.
5. В случае если обрабатываемые персональные данные были предоставлены для ознакомления субъекту персональных данных по его запросу, субъект персональных данных вправе обратиться повторно в администрацию МО «Кузьмоловское ГП» или направить повторный запрос в целях ознакомления с такими персональными данными не ранее чем через 30 дней после первоначального обращения или направления первоначального запроса, если более короткий срок не установлен Федеральным законом «О персональных данных», принятым в соответствии с ним нормативным правовым актом или договором, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных.
6. Субъект персональных данных вправе обратиться повторно в администрацию МО «Кузьмоловское ГП» или направить повторный запрос в целях ознакомления с обрабатываемыми персональными данными до истечения срока, указанного в пункте 5 настоящих Правил, в случае, если такие сведения и (или) обрабатываемые персональные данные не были предоставлены ему для ознакомления в полном объеме по результатам рассмотрения первоначального обращения. Повторный запрос наряду со сведениями, указанными в пункте 4 настоящих Правил, должен содержать обоснование направления повторного запроса.
7. Администрация МО «Кузьмоловское ГП» вправе отказать субъекту персональных данных в выполнении повторного запроса, не соответствующего условиям, предусмотренным пунктами 5 и 6 настоящих Правил. Такой отказ должен быть мотивированным. Обязанность представления доказательств обоснованности отказа в выполнении повторного запроса возлагается на администрацию МО «Кузьмоловское ГП»
ПРИЛОЖЕНИЕ № 3 к постановлению администрации МО «Кузьмоловское ГП» от 13.03.2018 № 37
Правила осуществления внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных, установленных Федеральным законом «О персональных данных», принятыми в соответствии с ним правовыми актами администрации муниципального образования «Кузьмоловское городское поселение»
1. В целях осуществления внутреннего контроля соответствия обработки персональных данных установленным требованиям в администрации МО «Кузьмоловское ГП» организуется проведение периодических проверок условий обработки персональных данных.
2. Проверки соответствия обработки персональных данных установленным требованиям проводятся на основании утверждаемого распоряжением администрации МО «Кузьмоловское ГП» ежегодного плана осуществления внутреннего контроля соответствия обработки персональных данных установленным требованиям (плановые проверки) или на основании поступившего в администрацию МО «Кузьмоловское ГП» письменного заявления о нарушениях правил обработки персональных данных (внеплановые проверки).
3. Проведение внеплановой проверки организуется в течение трех рабочих дней с момента поступления соответствующего заявления.
4. Проверка должна быть завершена не позднее чем через десять календарных дней со дня назначения ее проведения.
5. При проведении проверки соответствия обработки персональных данных установленным требованиям должны быть полностью, объективно и всесторонне определены:
1) порядок и условия применения организационных и технических мер по обеспечению безопасности персональных данных при их обработке, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные уровни защищенности персональных данных;
2) порядок и условия применения средств защиты информации;
3) эффективность принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;
4) состояние учета машинных носителей персональных данных;
5) соблюдение правил доступа к персональным данным;
6) наличие (отсутствие) фактов несанкционированного доступа к персональным данным и принятие необходимых мер;
7) мероприятия по восстановлению персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
8) мероприятия по обеспечению целостности персональных данных.
6. Проверки осуществляются Комиссией по осуществлению в администрации МО «Кузьмоловское ГП» внутреннего контроля соответствия обработки персональных данных установленным требованиям (далее – Комиссия).
В проведении проверки не может участвовать должностное лицо, прямо или косвенно заинтересованное в ее результатах.
7. Комиссия состоит из 5 человек. В состав Комиссии входят должностные лица структурных подразделений администрации МО «Кузьмоловское ГП» с правами юридических лиц. Персональный состав Комиссии, включая председателя, заместителя председателя и секретаря, утверждается распоряжением администрации МО «Кузьмоловское ГП».
8. Общее руководство деятельностью Комиссии, организацию ее работы и общий контроль за реализацией принятых Комиссией решений осуществляет председатель Комиссии.
В отсутствие председателя Комиссии его обязанности исполняет заместитель председатель Комиссии.
9. Секретарь Комиссии осуществляет организационные мероприятия работы Комиссии.
10. Члены Комиссии участвуют в проведении мероприятий проверок, в том числе при осуществлении проверки устранения недостатков, выявленных в результате контроля защиты персональных данных.
11. Члены Комиссии обязаны обеспечивать конфиденциальность персональных данных, ставших им известными в ходе проведения мероприятий внутреннего контроля.
12. По результатам работы Комиссии оформляется письменное заключение, в котором отражаются принятые решения и которое подписывается каждым участвовавшим в проведении проверки членом Комиссии.
Член Комиссии, не согласный с принятым решением, имеет право в письменной форме изложить особое мнение, которое прилагается к соответствующему заключению Комиссии.
13. Решения Комиссии считаются правомочным, если при их принятии участвовали не менее половины общего числа ее членов.
14. Комиссия в ходе проведения мероприятий внутреннего контроля имеет право:
1) запрашивать у должностных лиц администрации МО «Кузьмоловское ГП» информацию, необходимую для исполнения своих обязанностей;
2) представлять главе администрации МО «Кузьмоловское ГП», руководителям структурных подразделений администрации МО «Кузьмоловское ГП» с правами юридических лиц предложения о совершенствовании правового, технического и организационного регулирования обеспечения безопасности персональных данных при их обработке.
15. По результатам проверки Комиссия:
1) направляет главе администрации МО «Кузьмоловское ГП» и, при необходимости, руководителям структурных подразделений администрации МО «Кузьмоловское ГП» с правам юридических лиц заключение по результатам проведенной проверки и мерах, необходимых для устранения выявленных нарушений;
2) направляет уполномоченным на обработку персональных данных должностным лицам требования об уточнении, блокировании или уничтожении недостоверных или полученных незаконным путем персональных данных;
3) принимает меры по приостановлению или прекращению обработки персональных данных, осуществляемой с нарушением требований законодательства Российской Федерации;
4) представляет главе администрации МО «Кузьмоловское ГП», руководителям структурных подразделений администрации МО «Кузьмоловское ГП» с правами юридических лиц предложения о привлечении к дисциплинарной ответственности лиц, виновных в нарушении законодательства Российской Федерации в части обработки персональных данных;
5) осуществляет контроль за исполнением требований об устранении выявленных нарушений законодательства Российской Федерации в сфере обработки персональных данных.
16. Члены Комиссии, уполномоченные на обработку персональных данных должностные лица администрации МО «Кузьмоловское ГП» и структурных подразделений администрации МО «Кузьмоловское ГП» с правами юридических лиц несут персональную ответственность за неисполнение и (или) ненадлежащее исполнение положений настоящих Правил в соответствии с действующим законодательством Российской Федерации.
ПРИЛОЖЕНИЕ № 4 к постановлению администрации МО «Кузьмоловское ГП» от 13.03.2018 № 37
Правила работы с обезличенными данными в случае обезличивания персональных данных в администрации МО «Кузьмоловское городское поселение»
1. Обезличивание персональных данных - действия, в результате которых невозможно определить принадлежность персональных данных конкретному субъекту персональных данных.
2. Методы обезличивания при условии дальнейшей обработки персональных данных:
1) метод введения идентификаторов - замена части значений персональных данных (далее - сведения) идентификаторами с созданием таблицы (справочника) соответствия идентификаторов исходным данным;
2) метод изменения состава или семантики персональных данных путем замены результатами статистической обработки, обобщения или удаления части сведений (понижение точности некоторых сведений). Например, данные о месте жительства могут включать страну, индекс, город, улицу, номер дома и квартиры, а может быть указан только город;
3) метод декомпозиции - деление сведений на части с последующим раздельным хранением и обработкой в разных информационных системах;
4) метод перемешивания (перестановка отдельных записей, а также групп записей в массиве персональных данных).
3. Решение о необходимости обезличивания персональных данных принимает глава администрации МО «Кузьмоловское ГП».
4. Руководители структурных подразделений, в которых осуществляется обработка персональных данных, подготавливают предложения по обезличиванию персональных данных, обоснование такой необходимости и способ обезличивания.
5. Должностные лица, обслуживающие базы персональных данных, совместно с должностным лицом, ответственным за организацию обработки персональных данных, осуществляют непосредственное обезличивание выбранным способом.
6. Обезличенные персональные данные не подлежат разглашению и нарушению их конфиденциальности.
7. Обезличенные персональные данные могут обрабатываться с использованием и без использования средств автоматизации.
8. При обработке обезличенных персональных данных с использованием средств автоматизации необходимо соблюдение:
1) парольной политики, регламентирующей требования к сложности и частоте изменения паролей, к действиям пользователей при работе с паролями;
2) антивирусной политики, устанавливающей требования к пользователям и администраторам по настройке и использованию средств антивирусной защиты;
3) правил работы со съемными носителями (если они используются);
4) правил резервного копирования;
5) правил доступа в помещения, где расположены элементы информационных систем.
9. При обработке обезличенных персональных данных без использования средств автоматизации необходимо соблюдение:
1) правил хранения бумажных носителей;
2) правил доступа к бумажным носителям и в помещения, где они хранятся.