Доступ к персональным данным
67. Персональные данные, которые обрабатываются в информационных системах, подлежат защите от несанкционированного доступа и копирования. Безопасность персональных данных при их обработке в информационных системах обеспечивается с помощью системы защиты персональных данных, включающей организационные меры и средства защиты информации.
68. К организационным мерам относятся:
принятие локальных нормативных актов в области защиты персональных данных, ознакомление с указанными документами работников учреждения;
хранение материальных носителей персональных данных в сейфах, металлических запираемых шкафах;
введение пропускной системы в помещения, где хранятся и обрабатываются персональные данные;
дополнительное профессиональное образование работников учреждения, ответственных за обработку персональных данных;
осуществление периодического аудита или внутреннего контроля обработки персональных данных на соответствие принятым в учреждении мерам, локальным нормативным актам;
расследование инцидентов, связанных с нарушением правил обработки персональных данных;
организация процедуры уничтожения информации с персональными данными.
Средства защиты информации:
программная и программно-техническая защита от несанкционированного доступа к персональным данным;
организация безопасного доступа в информационно-телекоммуникационную сеть «Интернет», использование средств межсетевого экранирования;
защита от вредоносного программного обеспечения, вирусов, троянов.
69. Доступ работников учреждения к электронным базам данных, содержащим персональные данные, обеспечивается паролем. Пароль устанавливается и меняется пользователем не реже одного раза в два месяца.
70. Допуск уполномоченных должностных лиц к персональным данным в информационных системах персональных данных учреждения разрешается после обязательного прохождения процедуры идентификации и аутентификации.
71. Уполномоченные должностные лица допускаются к информации, содержащей персональные данные, в соответствии с занимаемой должностью и в объеме, необходимом для выполнения ими должностных обязанностей в соответствии с приложением 8 к приказу учреждения от «13» февраля 2024 г. № 15-Д или должностным регламентом.
72. В целях обеспечения защиты персональных данных субъекты персональных данных вправе:
а) осуществлять свободный бесплатный доступ к своим персональным данным, включая право получать копии любой записи, за исключением случаев, предусмотренных Федеральным законом «О персональных данных»;
б) требовать внесения необходимых изменений, уничтожения или блокирования персональных данных, которые являются неполными, устаревшими, недостоверными, незаконно полученными или не являются необходимыми для заявленной цели обработки;
в) обжаловать в порядке, установленном законодательством Российской Федерации, действия (бездействие) уполномоченных должностных лиц.
Передача персональных данных
73. Запрещается передача электронных копий баз данных, содержащих персональные данные, любым сторонним организациям, за исключением случаев, предусмотренных законодательством Российской Федерации.
74. Запрещается передача персональных данных с персональных компьютеров (планшетов, иных электронных устройств и материальных носителей) оператора на личные электронные устройства работников учреждения.
75. Запрещается выносить из учреждения носители персональных данных без согласования с директором учреждения.
76. Учреждение не вправе сообщать персональные данные третьей стороне без письменного согласия субъекта персональных данных, за исключением следующих случаев: предусмотренных статьями 6, 10 Федерального закона «О персональных данных»;
при осуществлении индивидуального (персонифицированного) учета, связанного с уплатой налогов и сборов в Фонд пенсионного и социального страхования Российской Федерации, Федеральную налоговую службу;
в рамках бухгалтерского и налогового учета уволенных работников;
при получении информации о состоянии здоровья работника, препятствующего дальнейшему выполнению трудовой функции работника;
в целях предупреждения угрозы жизни и здоровью работника;
по требованию правоохранительных органов;
в суды;
адвокатам;
судебным приставам-исполнителям;
по требованию профсоюзов – информацию по социально-трудовым вопросам;
при заседании органов управления учреждением;
оператору связи, оказывающему телематические услуги связи, – в отношении работников, использующих пользовательское (оконечное) оборудование оператора связи;
по запросам средств массовой информации, когда необходимо для защиты общественных интересов;
в военные комиссариаты;
при направлении работника в служебную командировку;
при направлении потребителя услуг на мероприятия, предусмотренные планом работы учреждения;
при осуществлении государственных (муниципальных) функций государственными и (или) муниципальными органами;
а также при размещении на официальном сайте учреждения в информационно-телекоммуникационной сети «Интернет» информации в объеме, предусмотренном Постановлением Правительства Российской Федерации от 10.07.2013 № 582 «Об утверждении Правил размещения на официальном сайте образовательной организации в информационно-телекоммуникационной сети «Интернет» и обновления информации об образовательной организации»;
в иных случаях, предусмотренных законодательством.
77. Передача персональных данных запрещена без согласия субъекта в коммерческих целях, в целях получения приносящей доход деятельности.
78. Передача персональных данных работников в пределах учреждения осуществляется в соответствии с настоящим Положением.
Ответственность за нарушение норм в области персональных данных
79. За нарушение норм в области персональных данных (разглашение персональных данных работников и потребителей услуг, то есть передача посторонним лицам, не имеющим к ним доступа; публичное раскрытие; утрата документов и иных носителей, содержащих персональные данные; иные нарушения обязанностей по их защите, обработке и хранению, установленным настоящим Положением, а также иными локальными нормативными актами учреждения) учреждение в пределах своей компетенции привлекает работника к дисциплинарной ответственности вплоть до увольнения по основанию, предусмотренному подпунктом «в» пункта 6 части первой статьи 81 Трудового кодекса Российской Федерации.
80. В случае причинения ущерба учреждению работник, имеющий доступ к персональным данным и совершивший указанный дисциплинарный проступок, несет полную материальную ответственность в соответствии с пунктом 7 части первой статьи 243 Трудового кодекса Российской Федерации.
81. Работник, совершивший правонарушение в области персональных данных, может быть также подвергнут административной или уголовной ответственности.