Политика обработки персональных данных в АО НПФ «Геофизика» (далее по тексту – Политика) определяет основные принципы, цели, условия и способы обработки персональных данных, перечни субъектов и обрабатываемых в АО НПФ «Геофизика» персональных данных, права субъектов персональных данных, а также реализуемые в АО НПФ «Геофизика» требования к защите персональных данных.
Политика разработана с учетом требований Конституции Российской Федерации, законодательных и иных нормативных правовых актов Российской Федерации в области персональных данных.
Положения Политики служат основой для разработки локальных нормативных актов, регламентирующих в АО НПФ «Геофизика» вопросы обработки персональных данных работников АО НПФ «Геофизика» и других субъектов персональных данных.
«Владельцем» процесса является главный инженер, который организует и контролирует работу процесса в соответствии с данным документом и вносит корректировки в него для актуализации. Все изменения в настоящую Политику вносятся путем подачи предложений «Владельцу процесса», после согласования с ведущим специалистом по информационной безопасности.
Область примененияНастоящая Политика распространяется на всех сотрудников АО НПФ «Геофизика» (включая работников по трудовым договорам и сотрудников, работающих по договорам подряда). Требования Политики также учитываются и предъявляются в отношении иных лиц при необходимости их участия в процессе обработки ПДн Общества, а также в случаях передачи им в установленном порядке ПДн на основании соглашений, договоров, поручений на обработку.
Понятия и сокращения
При составлении настоящего документа использовались следующие понятия и определения:
Автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники.
Блокирование персональных данных – временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).
Информационная система персональных данных – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
Информация – сведения (сообщения, данные) независимо от формы их представления.
Обезличивание персональных данных – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.
Обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
Оператор – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
Персональные данные – любая информация, относящаяся к прямо или косвенно определенному, или определяемому физическому лицу (субъекту персональных данных).
Предоставление персональных данных – действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.
Распространение персональных данных – действия, направленные на раскрытие персональных данных неопределенному кругу лиц.
Субъект персональных данных – физическое лицо, которое прямо или косвенно определено, или определяемо с помощью персональных данных.
Трансграничная передача персональных данных – передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
Уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.
При составлении настоящего документа использовались следующие сокращения:
Общество – АО НПФ «Геофизика»
ФЗ – Федеральный закон
ФСБ – Федеральная служба безопасности
ФСТЭК – Федеральная служба по техническому и экспортному контролю
Законодательные и иные нормативные правовые акты Российской Федерации, в соответствии с которыми определяется Политика обработки персональных данных в АО НПФ «Геофизика»
Политика обработки персональных данных в Обществе определяется в соответствии со следующими нормативными правовыми актами:
В целях реализации положений Политики в Обществе разрабатываются соответствующие локальные нормативные акты и иные документы, в том числе:
Принципы и цели обработки персональных данных
Общество, являясь оператором персональных данных, осуществляет обработку персональных данных работников Общества и других субъектов персональных данных, не состоящих с Обществом в трудовых отношениях.
Обработка персональных данных в Обществе осуществляется с учетом необходимости обеспечения защиты прав и свобод работников Общества и других субъектов персональных данных, в том числе защиты права на неприкосновенность частной жизни, личную и семейную тайну, на основе следующих принципов:
Персональные данные обрабатываются в Обществе в целях:
Перечень субъектов, персональные данные которых обрабатываются в АО НПФ «Геофизика»
В Обществе обрабатываются персональные данные следующих категорий субъектов:
Перечень персональных данных, обрабатываемых в АО НПФ «Геофизика»
Перечень персональных данных, обрабатываемых в Обществе, определяется в соответствии с законодательством Российской Федерации и локальными нормативными актами Общества с учетом целей обработки персональных данных, указанных в п. Политики:
Обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных и философских убеждений, интимной жизни, в Обществе не осуществляется.
Функции АО НПФ «Геофизика» при осуществлении обработки персональных данных
Общество при осуществлении обработки персональных данных:
Условия обработки персональных данных в АО НПФ «Геофизика»
Обработка персональных данных в Обществе осуществляется с согласия субъекта персональных данных на обработку его персональных данных, если иное не предусмотрено законодательством Российской Федерации в области персональных данных.
Общество без согласия субъекта персональных данных не раскрывает третьим лицам и не распространяет персональные данные, если иное не предусмотрено федеральным законом.
Общество вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных на основании заключаемого с этим лицом договора. Договор должен содержать перечень действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных, цели обработки, обязанность такого лица соблюдать конфиденциальность персональных данных и обеспечивать безопасность персональных данных при их обработке, а также требования к защите обрабатываемых персональных данных в соответствии со статьей 19 Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных».
В целях внутреннего информационного обеспечения Общество может создавать внутренние справочные материалы, в которые с письменного согласия субъекта персональных данных, если иное не предусмотрено законодательством Российской Федерации, могут включаться его фамилия, имя, отчество, место работы, адрес места работы, занимаемая должность, дата, месяц, год и место рождения, телефонный абонентский номер, адрес электронной почты, иные персональные данные, сообщаемые субъектом персональных данных.
Доступ к обрабатываемым в Обществе персональным данным разрешается только работникам Общества, занимающим должности, включенные в перечень должностей структурных подразделений Общества, при замещении которых осуществляется обработка персональных данных.
Перечень действий с персональными данными и способы их обработки
Общество осуществляет сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление и уничтожение персональных данных.
Персональные данные подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в их достижении. Уничтожение персональных данных, не подлежащих архивному хранению, осуществляется только комиссией в составе представителя подразделения (или сотрудника), ответственного за защиту персональных данных и представителя структурного подразделения, в чьем ведении находятся указанные персональные данные. По результатам уничтожения оформляется Акт.
Обработка персональных данных в Обществе осуществляется следующими способами:
Права субъектов персональных данных
Субъекты персональных данных имеют право на:
Меры, принимаемые АО НПФ «Геофизика» для обеспечения выполнения обязанностей оператора при обработке персональных данных
Меры, необходимые и достаточные для обеспечения выполнения Обществом обязанностей оператора, предусмотренных законодательством Российской Федерации в области персональных данных, включают:
Меры по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных устанавливаются в соответствии с локальными нормативными актами Общества, регламентирующими вопросы обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных Общества.
Контроль за соблюдением законодательства Российской Федерации и локальных нормативных актов АО НПФ «Геофизика» в области персональных данных, в том числе требований к защите персональных данных.
Контроль за соблюдением структурными подразделениями Общества, законодательства Российской Федерации и локальных нормативных актов Общества в области персональных данных, осуществляется с целью проверки соответствия обработки персональных данных в Обществе законодательству Российской Федерации и локальным нормативным актам Общества в области персональных данных, а также принятых мер, направленных на предотвращение и выявление нарушений законодательства Российской Федерации в области персональных данных, выявления возможных каналов утечки и несанкционированного доступа к персональным данным, устранения последствий таких нарушений.
Внутренний контроль за соблюдением всеми структурными подразделениями Общества законодательства Российской Федерации и локальных нормативных актов Общества в области персональных данных, в том числе требований к защите персональных данных, осуществляется лицом, ответственным за организацию обработки персональных данных в Обществе.
Внутренний контроль соответствия обработки персональных данных Федеральному закону от 27 июля 2006 г. № 152-ФЗ «О персональных данных» и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, настоящей Политике, локальным нормативным актам Общества осуществляет администратор информационной безопасности Общества.
Персональная ответственность за соблюдение требований законодательства Российской Федерации и локальных нормативных актов Общества в области персональных данных в структурном подразделении Общества, а также за обеспечение конфиденциальности и безопасности персональных данных в указанных подразделениях Общества возлагается на их руководителей.
Сопутствующая документацияПри разработке данной Политики использовались следующие нормативные документы: