Постановление Администрации МО город Салехард от 04.10.2013 N 477 "Об утверждении Правил обработки персональных данных в Администрации муниципального образования город Салехард"



АДМИНИСТРАЦИЯ МУНИЦИПАЛЬНОГО ОБРАЗОВАНИЯ ГОРОД САЛЕХАРД

ПОСТАНОВЛЕНИЕ
от 4 октября 2013 г. № 477

ОБ УТВЕРЖДЕНИИ ПРАВИЛ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
В АДМИНИСТРАЦИИ МУНИЦИПАЛЬНОГО ОБРАЗОВАНИЯ ГОРОД САЛЕХАРД

В соответствии с Федеральными законами от 27 июля 2006 года № 149-ФЗ "Об информации, информационных технологиях и о защите информации", от 27 июля 2006 года № 152-ФЗ "О персональных данных", Постановлением Правительства Российской Федерации от 21 марта 2012 года № 211 "Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом "О персональных данных" и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами", Администрация муниципального образования город Салехард постановляет:
1. Утвердить:
1.1. Правила обработки персональных данных в Администрации муниципального образования город Салехард согласно приложению № 1.
1.2. Акт об уничтожении персональных данных согласно приложению № 2.
1.3. Уведомление об уничтожении персональных данных, о блокировании (удалении) персональных данных, согласно приложению № 3.

3. Признать утратившими силу следующие постановления Администрации города Салехард:
- от 05 августа 2008 года № 277 "Об утверждении Положения о работе с персональными данными граждан";
- от 05 августа 2008 года № 278 "Об утверждении Положения о работе с персональными данными работников Администрации города Салехарда";
- от 22 апреля 2009 года № 117 "О внесении изменений в постановление Администрации города Салехарда от 05 августа 2008 года № 277";
- от 01 августа 2012 года № 412 "О внесении изменений в постановление Администрации города Салехарда от 05 августа 2008 года № 277".
4. Управлению общей политики Администрации города Салехарда (А.И. Беляев) опубликовать настоящее постановление в городской общественно-политической газете "Полярный круг".
5. Муниципальному казенному учреждению "Информационно-техническое управление" (С.Ю. Хохлов) разместить настоящее постановление в сети Интернет на официальном сайте муниципального образования город Салехард (www.salekhard.org).
6. Контроль за исполнением настоящего постановления возложить на заместителя Главы Администрации города, управляющего делами П.И. Макогон.

И.о. Главы Администрации города
Е.В.СЕМИХИН





Приложение № 1
к постановлению Администрации
города Салехарда
от 4 октября 2013 года № 477

ПРАВИЛА
ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ В АДМИНИСТРАЦИИ
МУНИЦИПАЛЬНОГО ОБРАЗОВАНИЯ ГОРОД САЛЕХАРД

1. Общие положения

1.1. Настоящие Правила обработки персональных данных в администрации муниципального образования город Салехард (далее - Правила) разработаны на основании требований Федерального закона Российской Федерации от 27 июля 2006 года № 152-ФЗ "О персональных данных", Постановления Правительства Российской Федерации от 21 марта 2012 года № 211 "Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом "О персональных данных" и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами" и устанавливают порядок обработки, распространения и использования персональных данных в Администрации муниципального образования город Салехард, процедуры, направленные на выявление и предотвращение нарушений законодательства Российской Федерации в сфере персональных данных, а также определяющие для каждой цели обработки данных содержание обрабатываемых персональных данных, категории субъектов, персональные данные которых обрабатываются, сроки их обработки и хранения, порядок уничтожения при достижении целей обработки или при наступлении иных законных оснований.
1.2. Обработка персональных данных должна осуществляться на законной и справедливой основе.
1.3. Обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.
1.4. Не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой.
1.5. Обработке подлежат только персональные данные, которые отвечают целям их обработки.
1.6. Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.
1.7. При обработке персональных данных должны быть обеспечены точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных. Оператор должен принимать необходимые меры либо обеспечивать их принятие по удалению или уточнению неполных или неточных данных.
1.8. Понятия и определения
В настоящих Правилах используются следующие основные понятия:
персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);
оператор - Администрация муниципального образования город Салехард или уполномоченный муниципальный служащий, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;
обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая: сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных;
автоматизированная обработка персональных данных - обработка персональных данных с помощью средств вычислительной техники;
распространение персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц;
предоставление персональных данных - действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;
блокирование персональных данных - временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);
уничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных;
обезличивание персональных данных - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;
информационная система персональных данных - совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств;
конфиденциальность персональных данных - обязанность операторов и иных лиц, получивших доступ к персональным данным, не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом;
использование персональных данных - действия (операции) с персональными данными, совершаемые оператором в целях принятия решений или совершения иных действий, порождающих юридические последствия в отношении субъекта персональных данных или других лиц либо иным образом затрагивающих права и свободы субъекта персональных данных или других лиц;
информационные технологии - процессы, методы поиска, сбора, хранения, обработки, предоставления, распространения информации и способы осуществления таких процессов и методов;
информационно-телекоммуникационная сеть - технологическая система, предназначенная для передачи по линиям связи информации, доступ к которой осуществляется с использованием средств вычислительной техники;
доступ к информации - возможность получения информации и ее использования;
обладатель информации - лицо, самостоятельно создавшее информацию либо получившее на основании закона или договора право разрешать или ограничивать доступ к информации, определяемой по каким-либо признакам;
документированная информация - зафиксированная на материальном носителе путем документирования информация с реквизитами, позволяющими определить такую информацию или в установленных законодательством Российской Федерации случаях ее материальный носитель;
под техническими средствами, позволяющими осуществлять обработку персональных данных, понимаются средства вычислительной техники, информационно-вычислительные комплексы и сети, средства и системы передачи, приема и обработки персональных данных (средства и системы звукозаписи, звукоусиления, звуковоспроизведения, переговорные и телевизионные устройства, средства изготовления, тиражирования документов и другие технические средства обработки речевой, графической, видео- и буквенно-цифровой информации), программные средства (операционные системы, системы управления базами данных и т.п.), средства защиты информации, применяемые в информационных системах;
базой данных является представленная в объективной форме совокупность самостоятельных материалов, систематизированных таким образом, чтобы эти материалы могли быть найдены и обработаны с помощью электронной вычислительной машины (ЭВМ);
Иные понятия в настоящих Правилах используются в значениях, определенных действующим законодательством Российской Федерации, либо их значение дается по тексту.

2. Процедуры, направленные на выявление
и предотвращение нарушений,
предусмотренных законодательством

2.1. К процедурам, направленным на предотвращение и выявление нарушений законодательства в отношении обработки персональных данных и устранение таких последствий, относятся:
1) осуществление внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных, установленным Федеральным законом "О персональных данных" (далее - Федеральный закон) и принятым в соответствии с ним нормативным правовым актам;
2) оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения Федерального закона, соотношение указанного вреда и принимаемых оператором мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом;
3) ознакомление работников, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, в том числе требованиями к защите персональных данных, документами, определяющими политику оператора в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных, и (или) обучение указанных работников.
2.2. Обеспечение безопасности персональных данных достигается, в частности:
- определением угроз безопасности персональных данных при их обработке в информационных системах персональных данных;
- применением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;
- применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;
- оценкой эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;
- учетом машинных носителей персональных данных;
- обнаружением фактов несанкционированного доступа к персональным данным и принятием мер;
- восстановлением персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
- установлением правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных.

3. Цели обработки персональных данных

3.1. Целями обработки персональных данных являются:
- обеспечение соблюдения законов и иных нормативных правовых актов в связи с оказанием муниципальных услуг;
- соблюдение порядка и правил приема на работу, установленных Трудовым кодексом Российской Федерации и Законом от 02 марта 2007 года № 25-ФЗ "О муниципальной службе в Российской Федерации";
- заполнение и использование базы данных автоматизированной информационной системы бухгалтерского учета, персонифицированного учета, налогового учета, в целях повышения эффективности, быстрого поиска, формирования отчетов.

4. Определение для каждой цели обработки
персональных данных содержания обрабатываемых
персональных данных

4.1. Обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.
4.2. Не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой.
4.3. Обработке подлежат только персональные данные, которые отвечают целям их обработки.
4.4. Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.
4.5. При обработке персональных данных должны быть обеспечены точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных. Оператор должен принимать необходимые меры либо обеспечивать их принятие по удалению или уточнению неполных или неточных данных.

5. Категории субъектов,
персональные данные которых обрабатываются

5.1. Субъектами, персональные данные которых обрабатываются, для указанных в пункте 3.1 целей, являются муниципальные служащие и другие работники, принимаемые по трудовому договору, а также лица, обратившиеся за предоставлением муниципальной услуги.
5.2. Обработка персональных данных необходима для достижения целей, предусмотренных международным договором Российской Федерации или законом, для осуществления и выполнения возложенных законодательством Российской Федерации на Администрацию города функций, полномочий и обязанностей.
5.3. Обработка персональных данных необходима для осуществления правосудия, исполнения судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве.
5.4. Обработка персональных данных необходима для предоставления государственной или муниципальной услуги в соответствии с Федеральным законом от 27 июля 2010 года № 210-ФЗ "Об организации предоставления государственных и муниципальных услуг", для обеспечения предоставления такой услуги, для регистрации субъекта персональных данных на едином портале государственных и муниципальных услуг.
5.5. Обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем.
5.6. Обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных, если получение согласия субъекта персональных данных невозможно.
5.7. Обработка персональных данных необходима для осуществления прав и законных интересов оператора или третьих лиц либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы субъекта персональных данных.
5.8. Обработка персональных данных осуществляется в статистических или иных исследовательских целях, за исключением целей, указанных в статье 15 Федерального закона "О персональных данных", при условии обязательного обезличивания персональных данных.
5.9. Осуществляется обработка персональных данных, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных либо по его просьбе.
5.10. Осуществляется обработка персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с Федеральным законом.

6. Сроки обработки и хранения персональных данных,
порядок их уничтожения при достижении целей обработки
или при наступлении иных законных оснований

6.1. Хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого является субъект персональных данных. Обрабатываемые персональные данные подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.
6.2. В случае выявления неправомерной обработки персональных данных, осуществляемой оператором или лицом, действующим по поручению оператора, оператор в срок, не превышающий 3 (трех) рабочих дней с даты этого выявления, обязан прекратить неправомерную обработку персональных данных или обеспечить прекращение неправомерной обработки персональных данных лицом, действующим по поручению оператора. В случае если обеспечить правомерность обработки персональных данных невозможно, оператор в срок, не превышающий 10 (десяти) рабочих дней с даты выявления неправомерной обработки персональных данных, обязан уничтожить такие персональные данные или обеспечить их уничтожение. Об устранении допущенных нарушений или об уничтожении персональных данных оператор обязан уведомить субъекта персональных данных или его представителя, а в случае, если обращение субъекта персональных данных или его представителя либо запрос уполномоченного органа по защите прав субъектов персональных данных были направлены уполномоченным органом по защите прав субъектов персональных данных, также указанный орган.
6.3. В случае достижения цели обработки персональных данных оператор обязан прекратить обработку персональных данных или обеспечить ее прекращение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) и уничтожить персональные данные или обеспечить их уничтожение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) в срок, не превышающий 30 (тридцати) дней с даты достижения цели обработки персональных данных, если иное не предусмотрено договором, стороной которого является субъект персональных данных, иным соглашением между оператором и субъектом персональных данных либо если оператор не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных Федеральным законом или другими федеральными законами.
6.4. В случае отзыва субъектом персональных данных согласия на обработку своих персональных данных оператор обязан прекратить обработку персональных данных и уничтожить персональные данные в срок, не превышающий трех рабочих дней с даты поступления указанного отзыва, если иное не предусмотрено соглашением между оператором и субъектом персональных данных. Об уничтожении персональных данных оператор обязан уведомить субъекта персональных данных, путем направления уведомления (приложение № 3).
6.5. В случае отсутствия возможности уничтожения персональных данных в течение сроков, указанных выше, оператор осуществляет блокирование таких персональных данных или обеспечивает их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) и обеспечивает уничтожение персональных данных в срок не более чем 6 (шесть) месяцев, если иной срок не установлен федеральными законами.

6.6. По окончании процедуры уничтожения документов, содержащих персональные данные (путем сжигания или химического уничтожения), должностным лицом Администрации города, ответственным за архивную деятельность, составляется соответствующий Акт об уничтожении документов, содержащих персональные данные (приложение № 3).
6.7. Уничтожение по окончании срока обработки персональных данных на электронных носителях производится путем механического нарушения целостности носителя, не позволяющего произвести считывание или восстановление персональных данных, или удалением с электронных носителей методами и средствами гарантированного удаления остаточной информации.





Приложение № 2
к постановлению Администрации
города Салехарда
от 4 октября 2013 года № 477

Акт об уничтожении персональных данных

Комиссия, наделенная полномочиями приказом _________ от ________ № ___,
в составе:


Ф.И.О. Должность

Председатель

Члены
комиссии



провела отбор носителей персональных данных и установила, что
информация, записанная на них в процессе эксплуатации, подлежит
гарантированному уничтожению:


№ Дата Тип носителя Регистрационный номер Примечание
п/п носителя ПДн






Всего съемных носителей ____________________________________________
(цифрами и прописью)

На указанных носителях персональные данные уничтожены путем _______________
__________________________________________________________________________.
(стирания на устройстве гарантированного уничтожения информации и т.п.)

Перечисленные носители ПДн уничтожены путем _______________________________
__________________________________________________________________________.
(разрезания, сжигания, механического уничтожения, сдачи предприятию по
утилизации вторичного сырья и т.п.)

Председатель комиссии: _________________ / /

Члены комиссии: _________________ / /

_________________ / /





Приложение № 3
к постановлению Администрации
города Салехарда
от 4 октября 2013 года № 477

____________________________________________
(город федерального значения, республика,
край/область, автономная область, автономный
округ)
____________________________________________
(Фамилия, Имя, Отчество)

Уведомление № ___

В связи с выявлением неправомерных действий с персональными данными: ______
__________________________________________________________________________,
(неправомерные действия с персональными данными)

согласно пункту 3 статьи 21 главы 4 Федерального закона № 152 "В случае
выявления неправомерных действий с персональными данными оператор в срок,
не превышающий трех рабочих дней с даты такого выявления, обязан устранить
допущенные нарушения. В случае невозможности устранения допущенных
нарушений оператор в срок, не превышающий трех рабочих дней с даты
выявления неправомерности действий с персональными данными, обязан
уничтожить персональные данные. Об устранении допущенных нарушений или об
уничтожении персональных данных оператор обязан уведомить субъекта
персональных данных или его законного представителя, а в случае, если
обращение или запрос были направлены уполномоченным органом по защите прав
субъектов персональных данных, также указанный орган", в связи с
невозможностью устранения допущенных нарушений,
_________________________ персональные данные субъекта персональных данных
(дата)
были уничтожены.
Субъект персональных данных: ______________________________________________
(Ф.И.О. полностью)
проживающего ______________________________________________________________
___________________________________________________________________________
паспорт сер. __________ № ______________
___________________________________________________________________________
(кем выдан, дата выдачи)

___________________ ________________ ______________________________________
(дата) (подпись) (расшифровка подписи, должность)


------------------------------------------------------------------