7. Защита персональных данных 7.1В соответствии с требованиями нормативных документов Оператором проводится комплекс мероприятий, направленных на обеспечение сохранности и безопасности персональных данных субъектов персональных данных. Данный комплекс включается в себя меры организационной и технической защиты.
7.2Организационные меры защиты включают в себя организацию структуры управления системой защиты персональных данных, защиты информации при работе с сотрудниками, партнерами и сторонними лицами, а именно:
·разработка и принятие локальных нормативных актов и организационно-распорядительных документов по работе с персональными данными и их защите;
·назначение лица, ответственного за обработку персональных данных, которое осуществляет организацию обработки персональных данных, внутренний контроль за соблюдением организацией и его сотрудниками требований к защите персональных данных;
·ознакомление сотрудников оператора с законодательными акта, ЛНА и внутренними приказами (распоряжениями) организации, регламентирующими порядок работы с персональными данными;
·обучение сотрудников оператора, непосредственно осуществляющих обработку персональных данных, положениям законодательства РФ о персональных данных, в том числе требованиям к защите персональных данных, документам, определяющим политику Оператора в отношении обработки персональных данных, локальным актам по вопросам обработки персональных данных;
·организация работы с субъектами персональных данных (получение согласий на обработку персональных данных, заключение соглашений о конфиденциальной информации);
·ограничение обработки персональных данных достижением конкретных, заранее определенных и законных целей;
·осуществление обработки персональных данных в соответствии с принципами и условиями обработки персональных данных, установленными законодательством в области персональных данных;
·обеспечение соответствия содержания и объема обрабатываемых персональных данных заявленным целям обработки, при этом обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки;
·регулярное осуществление внутреннего аудита и контроля для своевременного выявления и устранения нарушений требований к порядку работы с персональными данными;
·организация мест хранения персональных данных сотрудников оператора в закрывающихся металлических шкафах с доступом к ним ограниченного круга лиц, назначаемого приказом директора;
·определение актуальных угроз безопасности персональных данных при их обработке в информационной системе персональных данных и разработка мер и мероприятий по защите персональных данных;
·установление индивидуальных паролей доступа сотрудников в информационную систему в соответствии с их должностными обязанностями.
7.3Технические меры защиты включают в себя комплекс технических, программных, программно-аппаратных средств, обеспечивающих защиту персональных данных, а именно:
·установление правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечение регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных;
·применение прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;
·сертифицированное антивирусное программное обеспечение с регулярно обновляемыми базами;
·соблюдение условий, обеспечивающих сохранность персональных данных и исключающих несанкционированный к ним доступ;
·обнаружение фактов несанкционированного доступа к персональным данным и принятие мер;
·восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним.
7.4Оператор осуществляет оценку вреда, который может причинен субъектам персональных данных в случае нарушения законодательства о персональных данных. Оценка проводится ответственным за организацию обработки персональных данных либо комиссией, образуемой Работодателем.
7.5Работодатель для целей оценки вреда определяет одну из степеней вреда, который может быть причинен субъекту персональных данных в случае нарушения законодательства о персональных данных:
·Высокую в случаях:
·обработки сведений, характеризующих физиологические и биологические особенности человека, на основании которых можно установить его личность (биологические персональные данные) и которые используются оператором для установления личности субъекта персональных данных, за исключением случаев, установленных федеральными законами, предусматривающими цели, порядок и условия обработки биометрических данных;
·обработки специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов религиозных или философских убеждений. Состояния здоровья, интимной жизни, сведений о судимости, за исключением случаев, установленных федеральными законами, предусматривающими цели, порядок и условия обработки специальных категорий персональных данных;
·обработки персональных данных несовершеннолетних для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является несовершеннолетний, а также для заключения договора по инициативе несовершеннолетнего или договора, по которому несовершеннолетний будет являться выгодоприобретателем или поручителем в случаях, не предусмотренных законодательством РФ;
·обезличивания персональных данных, в ом числе с целью проведения оценочных (скоринговых) исследований, оказания услуг по прогнозированию поведения потребителей товаров и услуг, а также иных исследований, не предусмотренных п.9 ч.1 ст.6 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»;
·поручения иностранному лицу (иностранным лицам) осуществлять обработку персональных данных граждан РФ;
·сбора персональных данных с использованием баз данных, находящихся за пределами РФ.
·Среднюю в случаях:
·распространения персональных данных на официальном сайте Оператора в интернете, а равно предоставления персональных данных неограниченному кругу лиц, за исключением случаев, установленных федеральными законами, предусматривающими цели, порядок и условия такой обработки персональных данных;
·обработки персональных данных в дополнительных целях, отличных от первоначальной цели сбора;
·продвижения товаров, работ, услуг на рынке путем осуществления прямых контактов с потенциальным потребителем с использованием баз персональных данных, владельцем которых является иной оператор;
·получения согласия на обратку персональных данных посредством реализации на официальном сайте в интернете функционала, не предполагающего дальнейшей идентификации и/или аутентификации субъекта персональных данных;
·осуществления деятельности по обработке персональных данных, предполагающей получение согласия на обработку персональных данных, содержащего положения о предоставлении права осуществлять обработку персональных данных определенному и/или неопределенному кругу лиц в целях, не совместимых между собой.
·Низкую в случаях:
·ведения общедоступных источников персональных данных, сформированных в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»;
·назначения в качестве ответственного за обработку персональных данных лица, не являющегося штатным сотрудником оператора.
7.6Результаты оценки вреда оформляются актом оценки вреда.
7.7Акт оценки вреда должен содержать:
·наименование или фамилию, имя, отчество (при наличии) и адрес Оператора;
·дата издания акта оценки вреда;
·дату проведения оценки вреда;
·фамилию, имя, отчество (при наличии), должность лиц (лица) (при наличии), проводивших оценку вреда, а также их (его) подпись;
·степень вреда, которая может быть причинена субъекту персональных данных.
7.8Акт оценки вреда в электронной форме, подписанный в соответствии с федеральным законом и локальными нормативными актами оператора электронной подписью, признается электронным документом, равнозначным акту оценки вреда на бумажном носителе, подписанному собственноручной подписью.
7.9Если по итогам проведенной оценки вреда установлено, что в рамках деятельности по обработке персональных данных субъекту персональных данных могут быть причинены различные степени вреда, подлежит применению более высокая степень вреда.