5. ПОРЯДОК И УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ5.1. Фирма осуществляет сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), блокирование, удаление и уничтожение персональных данных.
5.2. Обработка персональных данных на Фирме осуществляется следующими способами:
- неавтоматизированная обработка персональных данных;
- автоматизированная обработка персональных данных с передачей полученной информации по информационно-телекоммуникационным сетям или без таковой;
- смешанная обработка персональных данных.
5.3. Информация, относящаяся к персональным данным, ставшая известной Фирме, является конфиденциальной информацией и охраняется законом.
5.4. Сотрудники Фирмы и иные лица, получившие доступ к обрабатываемым персональным данным, подписали обязательство о неразглашении информации, содержащей персональные данные, а также предупреждены о возможной дисциплинарной, административной, гражданско-правовой и уголовной ответственности в случае нарушения норм и требований действующего законодательства Российской Федерации в области обработки персональных данных.
5.5. Оператор хранит персональные данные субъекта ПДн в соответствии с внутренними регламентами.
5.6. В отношении персональных данных субъекта ПДн, всеми сотрудниками Фирмы, у которых есть доступ к таким данным, соблюдается режим конфиденциальности.
5.7. Договоры Оператора с контрагентами содержат условия конфиденциальности передаваемых и получаемых персональных данных, в том числе с лицами, привлекаемыми для обработки персональных данных.
5.7.1. В иных случаях к договорам Оператора с контрагентами добавляется Поручение на обработку персональных данных, где указываются обязанности сторон, порядок передачи персональных данных, ответственность сторон, сохранение конфиденциальности информации
5.8. Оператор вправе передать персональные данные субъекта ПДн третьим лицам в следующих случаях:
- субъект ПДн выразил свое согласие на такие действия;
- передача необходима для исполнения условий определенного соглашения или договора с субъектом ПДн;
- передача предусмотрена Российским или иным применимым законодательством в рамках установленной законодательством процедуры.
5.9. При передаче ПДн третьим лицам ответственность возлагается на третьих лиц. Это должно быть зафиксировано в договорных материалах между Оператором и третьими лицами.
5.10. При передаче персональных данных сотрудника Оператор должен соблюдать следующие требования:
- не сообщать персональные данные сотрудника третьей стороне без его письменного согласия, за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровью сотрудника, а также в других случаях, предусмотренных законодательством РФ;
- не сообщать персональные данные сотрудника в коммерческих целях без его письменного согласия;
- предупреждать лиц, получающих персональные данные сотрудника о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, и требовать от этих лиц подтверждения того, что это правило соблюдено. Лица, получающие персональные данные сотрудника Фирмы, обязаны соблюдать режим конфиденциальности;
- разрешать доступ к персональным данным сотрудника только специально уполномоченным лицам, при этом указанные лица должны иметь право получать только те персональные данные, которые необходимы им для выполнения конкретных функций и должностных обязанностей.
5.11. При передаче ПДн государственным органам должны учитываться следующие факторы:
- передача должна осуществляться только по официальному запросу;
- в запросе должно быть обоснование необходимости предоставления ПДн;
- передавать персональные данные субъекта ПДн в порядке, установленном Трудовым Кодексом и иными федеральными законами, и ограничивать эту информацию только теми персональными данными, которые необходимы для выполнения указанными представителями их функций;
- обеспечить защиту ПДн при самой передаче. Документами, которые могут освободить Оператора от ответственности за разглашение ПДн, если они произошли по вине государственных органов, могут быть:
- официальная переписка;
- акт передачи данных;
- протокол (или договор) передачи файла (выписка из журнала, если передача происходила через средства автоматизации).
Все документы должны иметь соответствующие признаки идентификации клиента, сторон, самого документа, быть заверенными печатью организации.
5.12. Оператор при обработке персональных данных обязан принимать необходимые правовые, организационные и технические меры или обеспечить их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, представления, распространения ПДн, а также от иных неправомерных действий в отношении персональных данных.
5.13. Оператор должен издать локальный акт, который будет регулировать порядок хранения и использования персональных данных.
5.14. Оператор должен установить перечень мест хранения документации, являющейся носителем персональных данных субъектов ПДн, а также перечень мер, необходимых для обеспечения сохранности ПДн, порядок их принятия. Все документы, содержащие персональные данные субъектов ПДн, такие как личные дела, картотеки, учетные журналы, следует хранить в специально оборудованных шкафах или сейфах, которые запираются и опечатываются. Трудовые книжки работников нужно хранить в сейфе отдельно от личных дел.
5.15. При хранении материальных носителей персональных данных должны соблюдаться следующие условия:
- определение мест хранения бумажных и машинных носителей персональных данных в нерабочее время в сейфах, шкафах или деревянных тумбочках, оборудованных замками;
- обеспечение раздельного хранения персональных данных (материальных носителей), обработка которых осуществляется в различных целях;
- запрещение хранения носителей персональных данных на рабочих столах, либо оставление их без присмотра или передача на хранение другим лицам без разрешения руководителя подразделения.
5.16. Сроки хранения персональных данных и порядок их уничтожения отражаются Оператором в «Положении об обработке и защите персональных данных» Фирмы.
5.17. Хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта ПДн, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения ПДн не установлен федеральным законом или договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект ПДн.
5.18. Условием прекращения обработки ПДн является достижение целей обработки ПДн, истечение срока действия согласия или отзыв согласия субъекта ПДн на обработку его ПДн, а также выявление неправомерной обработки ПДн.
5.19. Обрабатываемые персональные данные подлежат уничтожению либо передаче на архивное хранение по достижению целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено законодательством РФ.
5.20. В электронном виде файлы с персональными данными хранятся на жестких магнитных дисках серверов, АРМ сотрудников и съемных машинных носителях информации, санкционированно используемых для обработки ПДн.
5.21. Контроль за соблюдением правил хранения и использования материальных носителей персональных данных осуществляют руководители структурных подразделений Фирмы.