Политика конфиденциальности
1. Общие положения
- Настоящая Политика обработки персональных данных разработана в соответствии с требованиями Федерального закона от 27.07.2006 г. № 152-ФЗ «О персональных данных» (далее - Закон о персональных данных) и определяет порядок обработки персональных данных и меры по обеспечению безопасности персональных данных, предпринимаемые Муниципальным автономным дошкольным образовательным учреждением «Центр развития ребёнка - детский сад № 54 «Рябинка» города Димитровграда Ульяновской области» (далее - МАДОУ «Центр развития ребёнка - детский сад № 54 «Рябинка», Детский сад, Оператор).
- При обработке персональных данных Оператор МАДОУ «Центр развития ребёнка - детский сад № 54 «Рябинка» исходит из необходимости обеспечения защиты прав и свобод человека и гражданина, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну в соответствии с требованиями законодательства Российской Федерации
- Соблюдение порядка, установленного настоящей Политикой, является главным условием обработки персональных данных Оператором и обязательно для всех работников Детского сада.
- Настоящая Политика регулирует отношения между МАДОУ «Центр развития ребёнка - детский сад № 54 «Рябинка» и иными лицами, возникающие в связи с обработкой их персональных данных Детским садом.
- МАДОУ «Центр развития ребёнка - детский сад № 54 «Рябинка» принимает правовые, организационные и технические меры, необходимые для обеспечения исполнения законодательства о персональных данных, либо обеспечивает их принятие.
- В настоящую Политику могут вноситься изменения без предварительного уведомления субъектов персональных данных. Актуальная редакция Политики обработки персональных данных размещается на официальном сайте Детского сада в сети «Интернет».
2. Основные понятия, используемые в Политике
Термины и определения, используемые в настоящей Политике, используются в значении, определенном Законом о персональных данных:
-
- Персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
- Персональные данные, разрешенные субъектом персональных данных для распространения, - персональные данные, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных путем дачи согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения в порядке, предусмотренном Законом о персональных данных.
- Обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
- Автоматизированная обработка персональных данных - обработка персональных данных с помощью средств вычислительной техники.
- Распространение персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц.
- Предоставление персональных данных - действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.
- Блокирование персональных данных - временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).
- Уничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.
- Обезличивание персональных данных - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.
- Информационная система персональных данных - совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
- Оператор МАДОУ «Центр развития ребёнка - детский сад № 54 «Рябинка», самостоятельно или совместно с другими лицами организующее и (или) осуществляющее обработку персональных данных, а также определяющее цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
3. Условия обработки персональных данных
-
- Обработка персональных данных осуществляется Детским садом исключительно для достижения целей, установленных настоящей Политикой в соответствии с уставными видами деятельности Оператора.
- Не допускается обработка персональных данных, несовместимая с целями обработки персональных данных.
- Для каждой цели обработки персональных данных устанавливаются соответствующие:
- категории (перечень) обрабатываемых персональных данных;
- категории субъектов, персональные данные которых могут обрабатываться;
- перечень действий и способы обработки персональных данных;
- правовое основание обработки персональных данных.
- Перечень целей обработки персональных данных МАДОУ «Центр развития ребёнка - детский сад № 54 «Рябинка» приведен в приложении № 1 к Политике.
- Сроки обработки персональных данных определяются целями такой обработки исходя из видов деятельности, осуществляемых МАДОУ «Центр развития ребёнка - детский сад № 54 «Рябинка» в соответствии с компетенцией.
- Срок хранения персональных данных устанавливается номенклатурой дел МАДОУ «Центр развития ребёнка - детский сад № 54 «Рябинка» в соответствии с законодательством, определяющим перечень документов, образующихся в процессе образовательной деятельности и их сроки хранения.
- Уничтожение персональных данных производится в следующих случаях:
- при достижении целей обработки персональных данных или в случае утраты необходимости в достижении целей обработки персональных данных, если иное не установлено Политикой и требованиями действующего законодательства о персональных данных;
- при истечении срока действия правовых оснований обработки персональных данных;
- при выявлении факта обработки персональных данных, не соответствующей требованиям Положения и/или требованиям действующего законодательства о персональных данных;
- при отзыве субъектом персональных данных согласия на обработку персональных данных, если иное не предусмотрено требованиями действующего законодательства о персональных данных;
- при предъявлении субъектом персональных данных требования о прекращении обработки персональных данных в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, если иное не предусмотрено требованиями действующего законодательства о персональных данных;
- при получении от надзорного органа решения об уничтожении персональных данных, в том числе решения о запрете или ограничении трансграничной передачи.
-
- Обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных, за исключением случаев, установленных Законом о персональных данных и другими федеральными законами, когда получение согласия не требуется.
- Обработка персональных данных необходима и осуществляется для осуществления прав и законных интересов оператора или третьих лиц либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы субъекта персональных данных.
- Уничтожение персональных данных производится посредством осуществления действий, в результате которых становится невозможным восстановить содержание персональных данных в информационных системах и/или в результате которых уничтожаются материальные носители персональных данных. По результатам проведенного уничтожения составляется акт об уничтожении персональных данных и формируется запись в электронном журнале регистрации событий в информационной системе персональных данных.
4. Права субъектов персональных данных
-
- Субъект персональных данных имеет право:
- на получение в доступной форме информации, касающейся обработки его персональных данных, в том числе содержащей:
- подтверждение факта обработки персональных данных Оператором;
- правовые основания и цели обработки персональных данных;
- цели и применяемые Оператором способы обработки персональных данных;
- наименование и место нахождения Оператора, сведения о лицах (за исключением работников Оператора), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с Оператором или на основании федерального закона;
- обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;
- сроки обработки персональных данных, в том числе сроки их хранения;
- порядок осуществления субъектом персональных данных прав;
- наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению Оператора, если обработка поручена или будет поручена такому лицу;
- информацию о способах исполнения Оператором обязанностей, установленных статьей 18.1 Федерального закона Российской Федерации от 27 июля 2006 года № 152-ФЗ «О персональных данных»;
- иные сведения, предусмотренные Законом о персональных данных или другими федеральными законами;
- на получение сведений, указанных в пункте 4.1.1. настоящей Политики, за исключением случаев, предусмотренных пунктом 4.2 Политики;
- требовать от Оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав;
- обжаловать действия или бездействие Оператора в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке в случае, если субъект персональных данных считает, что Оператор осуществляет обработку его персональных данных с нарушением требований настоящего Федерального закона или иным образом нарушает его права и свободы.
- на получение в доступной форме информации, касающейся обработки его персональных данных, в том числе содержащей:
- Право субъекта персональных данных на доступ к его персональным данным может быть ограничено в соответствии с Законом о персональных данных и иными федеральными законами.
- Субъект персональных данных имеет право:
5. Права и обязанности Оператора персональных данных
-
- Оператор персональных данных имеет право:
- получать от субъекта персональных данных достоверные информацию и/или документы, содержащие персональные данные;
- в случае отзыва субъектом персональных данных согласия на обработку персональных данных продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в Законе о персональных данных;
- самостоятельно определять состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных Законом о персональных данных и принятыми в соответствии с ним нормативными правовыми актами, если иное не предусмотрено Законом о персональных данных или другими федеральными законами.
- Оператор персональных данных обязан:
- предоставлять субъекту персональных данных по его просьбе информацию, касающуюся обработки его персональных данных и предусмотренную пунктом 4.1.1. настоящей Политики;
- организовывать обработку персональных данных в порядке, установленном действующим законодательством РФ;
- отвечать на обращения и запросы субъектов персональных данных и их законных представителей в соответствии с требованиями Закона о персональных данных;
- сообщать в уполномоченный орган по защите прав субъектов персональных данных по запросу этого органа необходимую информацию в течение 30 дней с даты получения такого запроса;
- принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных;
- публиковать или иным образом обеспечивать неограниченный доступ к настоящей Политике в отношении обработки персональных данных;
- разъяснить субъекту персональных данных юридические последствия отказа предоставить его персональные данные и (или) дать согласие на их обработку, если в соответствии с федеральным законом предоставление персональных данных и (или) получение оператором согласия на обработку персональных данных являются обязательными;
- если персональные данные получены не от субъекта персональных данных, Оператор до начала обработки таких персональных данных обязан предоставить субъекту персональных данных следующую информацию:
- наименование либо фамилия, имя, отчество и адрес Оператора или его представителя;
- цель обработки персональных данных и ее правовое основание;
- перечень персональных данных;
- предполагаемые пользователи персональных данных;
- установленные Законом о персональных данных права субъекта персональных данных;
- источник получения персональных данных.
- Оператор персональных данных имеет право:
Оператор освобождается от обязанности предоставить субъекту персональных данных вышеуказанные сведения в случаях, если:
- субъект персональных данных уведомлен об осуществлении обработки его персональных данных соответствующим Оператором;
- персональные данные получены Оператором на основании федерального закона или в связи с исполнением договора, стороной которого либо выгодоприобретателем или поручителем, по которому является субъект персональных данных;
- обработка персональных данных, разрешенных субъектом персональных данных для распространения, осуществляется с соблюдением запретов и условий, предусмотренных статьей 10.1 Закона о персональных данных;
- Оператор осуществляет обработку персональных данных для статистических или иных исследовательских целей, для осуществления профессиональной деятельности журналиста либо научной, литературной или иной творческой деятельности, если при этом не нарушаются права и законные интересы субъекта персональных данных;
- предоставление субъекту персональных данных сведений, предусмотренных частью 3 настоящей статьи, нарушает права и законные интересы третьих лиц;
-
- устранить нарушения законодательства, допущенные при обработке персональных данных, уточнять, блокировать и уничтожать персональные данные в случаях и порядке, установленных Законом о персональных данных.
-
6. Участники системы управления процессом обработки и защиты персональных данных
-
- В целях обеспечения эффективного управления организацией обработки и защиты персональных данных, а также выполнения обязанностей, предусмотренных законодательством Российской Федерации для Операторов персональных данных, в Детском саду определяются основные участники указанной системы управления и их функции.
- Заведующий МАДОУ «Центр развития ребёнка - детский сад № 54 «Рябинка»:
- определяет, рассматривает и утверждает настоящую Политику;
- назначает должностное лицо, ответственное за организацию обработки и защиту персональных данных в Детском саду.
- Должностное лицо, ответственное за организацию обработки персональных данных в МАДОУ «Центр развития ребёнка - детский сад № 54 «Рябинка»:
- осуществляет управление процессом организации обработки и защиты персональных данных в Детском саду в соответствии с требованиями законодательства Российской Федерации, Политики и иных локальных нормативных актов МАДОУ «Центр развития ребёнка - детский сад № 54 «Рябинка» по вопросам обработки и защиты персональных данных;
- осуществляет внутренний контроль за соблюдением Оператором и его работниками законодательства Российской Федерации о персональных данных, в том числе требований к защите персональных данных;
- доводит до сведения работников Оператора положения законодательства Российской Федерации о персональных данных, локальных актов по вопросам обработки персональных данных, требований к защите персональных данных;
- организует прием и обработку обращений и запросов субъектов персональных данных или их представителей и (или) осуществляет контроль за приемом и обработкой таких обращений и запросов.
7. Меры обеспечения конфиденциальности и безопасности персональных данных
-
- Для обеспечения конфиденциальности и безопасности персональных данных субъектов персональных данных, защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных в соответствии с Законом о персональных данных Детским садом принимаются необходимые правовые, организационные и технические меры или обеспечивается их принятие. В частности, принимаются следующие меры:
- определяются актуальные угрозы безопасности персональных данных, обрабатываемых в Детском саду, и применяются соответствующие организационные и технические меры защиты для установленных уровней защищенности персональных данных;
- для нейтрализации актуальных угроз безопасности персональных данных применяются средства защиты информации, соответствующие уровням защищенности персональных данных и прошедшие в установленном порядке процедуру оценки соответствия;
- проводится оценка эффективности принимаемых/реализованных мер защиты и обеспечения безопасности персональных данных, в том числе до ввода информационных систем в эксплуатацию (оценка может проводиться самостоятельно и/или с привлечением на договорной основе юридических лиц, имеющих лицензию на осуществление деятельности по технической защите конфиденциальной информации);
- обеспечиваются пропускной режим и управление доступом к персональным данным, техническим средствам, используемым при обработке персональных данных, средствам защиты информации, средствам обеспечения функционирования информационных систем, а также пропускной режим и управление доступом в помещения и сооружения, в которых установлены указанные средства;
- осуществляется организация учета технических средств, а также машинных носителей, используемых при обработке персональных данных;
- определяется и при необходимости актуализируется перечень работников, которым для выполнения трудовых обязанностей необходим доступ к персональным данным, а также обеспечивается предоставление доступа к обрабатываемым персональным данным тем работникам, которым необходим указанный доступ в связи с выполнением ими трудовых обязанностей;
- осуществляется ознакомление ответственных работников с требованиями законодательства и локальных нормативных актов;
- обеспечивается недопущение к персональным данным лиц, не имеющих допуска к работе с персональными данными;
- реализуются меры, направленные на предупреждение и обнаружение фактов несанкционированного доступа к персональным данным, и принятие мер, в том числе мер по предупреждению, обнаружению и ликвидации последствий компьютерных атак на и по реагированию на компьютерные инциденты;
- осуществляется оценка вреда, наступление которого возможно при наступлении случая несоблюдения обязательных требований;
- осуществляется эксплуатация разрешенного к использованию программного обеспечения и/или его компонентов, а также обеспечивается контроль за его установкой и обновлением;
- проводится внешний и внутренний инструментальный контроль защищенности системных компонентов информационной структуры на наличие уязвимостей;
- осуществляется эксплуатация разрешенного к использованию программного обеспечения и (или) его компонентов, а также обеспечивается контроль за его установкой и обновлением;
- осуществляется применение СКЗИ на автоматизированных рабочих местах;
- передача сведений, содержащих персональные данные, осуществляется по защищенным каналам связи;
- обмен персональными данными при их обработке в информационных системах осуществляется по каналам связи, защита которых обеспечивается путем применения электронной подписи, используется антивирусные средства защиты информации, межсетевое экранирование, присвоение персональных паролей для каждого рабочего места (конкретного работника), в обязанности которого входит обработка персональных данных;
- установление сейфов для хранения личных дел работников и персональных данных физических лиц, запирающиеся металлические шкафы, установление пожарной сигнализации, видеонаблюдения, поста охраны.
- Для обеспечения конфиденциальности и безопасности персональных данных субъектов персональных данных, защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных в соответствии с Законом о персональных данных Детским садом принимаются необходимые правовые, организационные и технические меры или обеспечивается их принятие. В частности, принимаются следующие меры: