Портал правительства Москвы

Политика в отношении обработки персональных данных

ПОЛОЖЕНИЕ ОБ ОБРАБОТКЕ И ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ В ПРЕФЕКТУРЕ ЦЕНТРАЛЬНОГО АДМИНИСТРАТИВНОГО ОКРУГА ГОРОДА МОСКВЫ

1 Общие положения

1.1 Положение об обработке и защите персональных данных в префектуре Центрального административного округа города Москвы (далее – Положение, префектура соответственно) разработано в соответствии с Федеральными законами от 30 ноября 1994 г. № 51-ФЗ «Гражданский кодекс Российской Федерации», от 30 декабря 2001 г. № 97-ФЗ «Трудовой кодекс Российской Федерации», от 30 декабря 2001 г. № 195-ФЗ «Кодекс Российской Федерации об административных правонарушениях», от 27 июля 2006 года № 149-ФЗ «Об информации, информационных технологиях и о защите информации», от 27 июля 2006 года № 152-ФЗ «О персональных данных» (далее - Закон «О персональных данных»), от 6 апреля 2011 г. N 63-ФЗ «Об электронной подписи», постановлениями Правительства Российской Федерации от 21 марта 2012 г. № 211 «Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами», от 15 сентября 2008 г. № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации», от 21 марта 2012 г. № 211 «Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами», от 1 ноября 2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных», от 1 августа 2026 г. №1154 «Об утверждении требований к обезличиванию персональных данных, методов обезличивания персональных данных и правил обезличивания персональных данных», приказами Федеральной службы Российской Федерации по техническому и экспортному контролю от 18 февраля 2013 г. № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных», Федеральной службы безопасности Российской Федерации от 10 июля 2014 г. № 378 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищенности», Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 19 июня 2026 г. № 140 «Об утверждении требований к обезличиванию персональных данных и методов обезличивания персональных данных, за исключением случаев, указанных в пункте 9.1 части 1 статьи 6 Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных», от 28 октября 2022 г. № 179 «Об утверждении Требований к подтверждению уничтожения персональных данных» и локальными нормативными актами в префектуре Центрального административного округа города Москвы (далее – префектура, оператор персональных данных).

1.2 Целями Положения являются:

1.2.1 Обеспечение защиты прав и свобод субъектов персональных данных при обработке их персональных данных в префектуре.

1.2.2 Определения целей и установление порядка и правил обработки персональных данных - любых действий (операций) или совокупности действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных, защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.

1.2.3 Установление процедур, направленных на выявление и предотвращение нарушений законодательства Российской Федерации о персональных данных, иных правовых актов Российской Федерации, внутренних документов префектуры по вопросам обработки и защиты персональных данных.

1.2.4 Установление ответственности работников префектуры, имеющих доступ к персональным данным субъектов персональных данных в информационных системах, за невыполнение требований норм, регулирующих обработку персональных данных, установленных законодательством Российской Федерации, настоящим Положением и иными локальными актами префектуры.

1.3 Положение определяет принципы, подходы, процедуры префектуры, как оператора, персональных данных и определяющего цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными и реализацию мер защиты персональных данных в соответствии с требованиями законодательства.

1.4 Действие настоящего положения не распространяется на отношения, возникающие при организации хранения, комплектования, учета и использования содержащих персональные данные документов Архивного фонда Российской Федерации и других архивных документов, а также при обработке персональных данных, отнесенных в установленном порядке к сведениям, составляющим государственную тайну.

1.5 Персональные данные относятся к конфиденциальной информации. Режим конфиденциальности персональных данных снимается в случаях обезличивания или по истечении установленного законодательством Российской Федерации срока хранения.

1.6 Термины и определения:

- Автоматизированная обработка персональных данных – обработка персональных данных с использованием средств вычислительной техники.

- Безопасность – состояние защищенности жизненно важных интересов личности, общества и государства от внутренних и внешних угроз. Жизненно важные интересы – совокупность потребностей, удовлетворение которых надежно обеспечивает существование и возможности прогрессивного развития личности, общества и государства.

- Безопасность информации – состояние защищённости информации, характеризуемое способностью пользователей, технических средств и информационных технологий обеспечить конфиденциальность, целостность и доступность информации.

- Безопасность персональных данных – комплекс мер, соответствующих требованиям законодательства в сфере защиты персональных данных, направленных на обеспечение защищенности персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.

- Блокирование информации – временное прекращение сбора, систематизации, накопления, использования, распространения, информации, в том числе её передачи.

- Доступ к информации – возможность получения информации и ее использования.

- Извлечение персональных данных – перенос всего содержания базы данных с персональными данными или существенной части составляющих ее персональных данных на другой информационный носитель с использованием любых технических средств и в любой форме.

- Информация – сведения (сообщения, данные) независимо от формы их представления.

- Информационная система – совокупность содержащейся в базах данных информации и обеспечивающих ее обработку информационных технологий и технических средств.

- Информационная система персональных данных (ИСПДн) – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.

- Использование персональных данных – действия (операции) с персональными данными, совершаемые оператором в целях принятия решений или совершения иных действий, порождающих юридические последствия в отношении субъекта персональных данных или других лиц либо иным образом затрагивающих права и свободы субъекта персональных данных или других лиц.

- Конфиденциальность информации – обязательное для выполнения лицом, получившим доступ к определенной информации, требование не передавать такую информацию третьим лицам без согласия ее обладателя.

- Конфиденциальность персональных данных – обязательное для соблюдения оператором или иным получившим доступ к персональным данным лицом требование не допускать их распространение без согласия субъекта персональных данных или наличия иного законного основания.

- Материальный носитель информации – материальный объект, используемый для закрепления и хранения на нем речевой, звуковой или изобразительной информации, в том числе в преобразованном виде.

- Неавтоматизированная обработка персональных данных – (обработка персональных данных без использования средств автоматизации) - обработка персональных данных, при которой такие действия с персональных данных как использование, уточнение, распространение, уничтожение персональных данных в отношении каждого субъекта персональных данных осуществляются при непосредственном участии человека. Обработка персональных данных не может быть признана осуществляемой с использованием средств автоматизации только на том основании, что персональные данные содержатся в ИСПДн, либо были извлечены из нее.

- Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая:

сбор – действия (операции), направленные на получение персональных данных;

запись – действия (операции), направленные на фиксирование персональных данных на материальных носителях и в ИСПДн;

систематизацию – действия (операции) по группировке персональных данных;

накопление – действия (операции) по сбору персональных данных и формированию баз данных персональных данных;

хранение – действия (операции) с персональными данными, направленные на создание условий для сохранности персональных данных, включая их защиту от несанкционированного доступа до момента, когда персональные данные должны быть уничтожены;

извлечение – действия (операции), направленные на выборку персональных данных из других сведений;

уточнение (обновление, изменение) – действия (операции) с персональными данными, совершаемые в целях их актуализации в случае изменения персональных данных;

использование – действия (операции) с персональными данными, совершаемые в целях принятия решений или совершения иных действий, порождающих юридические последствия в отношении субъекта персональных данных или других лиц либо иным образом затрагивающих права и свободы субъекта персональных данных или других лиц;

распространение – действия, направленные на раскрытие персональных данных неопределенному кругу лиц, в том числе обнародование персональные данные в средствах массовой информации, размещение в информационно-телекоммуникационных сетях или предоставление доступа к персональным данным каким-либо иным способом;

предоставление – действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;

доступ – действия, направленные на предоставление доступа к персональным данным;

обезличивание – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;

блокирование – действия, направленные на временное прекращение обработки персональных данных (за исключением случаев, если обработка персональных данных необходима для уточнения персональных данных);

удаление, уничтожение – действия, в результате которых становится невозможным восстановить содержание персональных данных в ИСПДн и/или в результате которых уничтожаются материальные носители персональных данных.

- Оператор персональных данных – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

- Персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому лицу (субъекту персональных данных).

- Пользователь информационной системы персональных данных – лицо, участвующее в функционировании информационной системы персональных данных или использующее результаты ее функционирования.

- Правила доступа – совокупность правил, регламентирующих права доступа субъектов доступа к объектам доступа.

- Средства вычислительной техники – совокупность программных и технических элементов систем обработки данных, способных функционировать самостоятельно или в составе других систем.

- Субъектом персональных данных является гражданин, в том числе являющийся представителями организаций, обратившийся в префектуру в связи с осуществлением префектурой государственной деятельности, а также в связи с реализацией его права на обращение в префектуру, физическое лицо, персональные данные которого подлежат обработке в информационных системах, эксплуатируемых префектурой.

- Трансграничная передача персональных данных – передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.

- Уничтожение информации – действия, в результате которого невозможно восстановить содержание информации в информационной системе или в результате которых уничтожаются материальные носители информации.

- Целостность информации – способность средства вычислительной техники или информационной системы обеспечивать неизменность информации в условиях случайного и/или преднамеренного искажения (разрушения).

- Иные понятия, применяемые в настоящем Положении, используются в значениях, определенных законодательством Российской Федерации в области обработки и защиты персональных данных и нормативными правовыми актами города Москвы.

1.7 Настоящее Положение является обязательным для исполнения всеми работниками префектуры.

1.8 Работники должны быть ознакомлены под роспись с настоящим Положением.

2 Понятие и состав персональных данных

2.1 Персональные данные - информация, необходимая префектуре, для выполнения задач, государственных функций, осуществления видов и направлений деятельности, установленных уставом, целями обработки которой является:

2.1.1 Обеспечение соблюдения трудового, налогового, пенсионного, страхового, жилищного законодательства Российской Федерации, а также законодательства Российской Федерации в сферах здравоохранения, образования, транспортной безопасности, противодействия терроризму и коррупции и иных нормативных, правовых актов.

2.1.2 Ведение кадрового, бухгалтерского, воинского учета, формирование кадрового резерва государственной гражданской службы.

2.1.3 Обеспечение соблюдения федеральных законов и иных нормативных, правовых актов, регламентирующих правоотношения в сфере рассмотрения обращений физических и юридических лиц, обеспечение доступа к информации о деятельности префектуры.

2.1.4 Обеспечение законной деятельности средств массовой информации.

2.1.5 Оказание государственных и (или) муниципальных услуг.

2.1.6 Обеспечение социальных льгот и гарантий.

2.1.7 Обеспечение пропускного и внутриобъектового режима.

2.1.8 Осуществление процесса взаимодействия с подведомственными префектуре управами районов города Москвы, государственными унитарными предприятиями (государственными предприятиями, казенными предприятиями), государственными учреждениями города Москвы, федеральными органами государственной власти, органами государственной власти города Москвы, органами местного самоуправления, юридическими и физическими лицами, общественными объединениями и иными негосударственными некоммерческими организациями.

2.1.9 Подготовка, заключение и исполнение контрактов, гражданско-правовых договоров.

2.1.10 Оформление доверенностей государственным гражданским служащим.

2.1.11 Проведение закупок в соответствии с требованиями Федерального закона от 05 апреля 2013 г. № 44-ФЗ «О контрактной системе в сфере закупок товаров, работ, услуг».

2.1.12 Обеспечение государственных и муниципальных нужд.

2.1.13 Участие префектуры в подготовке и проведении призыва граждан на военную службу;

2.1.14 Награждение наградами города Москвы граждан, награждение работников организаций и жителей округа наградами префекта;

2.1.15 Оценка и анализ работы Сайта;

2.1.16 Информирование (рассылка сообщений информационного характера, посредством электронной почты, телефонной связи);

2.1.17 Осуществление государственной функции по работе с гражданами Центрального административного округа города Москвы (далее – ЦАО) при функционировании Комиссии по делам несовершеннолетних и защите их прав;

2.1.18 Осуществление воинского учета граждан ЦАО;

2.1.19 Защита прав и законных интересов префектуры.

2.2 Персональные данные, обрабатывающиеся в целях, указанных в пункте 1.2 настоящего Положения определены документом «Перечень персональных данных, обрабатываемых в префектуре Центрального административного округа города Москвы» (приложение 2 к настоящему распоряжению) в связи с реализацией служебных или трудовых отношений, а также в связи с оказанием государственных услуг и осуществлением государственных функций.

2.3 Персональные данные, обрабатывающиеся оператором, относятся к категории общедоступных специальных.

2.4 Документы и сведения, указанные в п. 2.2. настоящего Положения, являются конфиденциальными в соответствии с требованиями законодательства Российской Федерации. Гриф ограничения (уровень конфиденциальности) для указанных сведений может устанавливаться в случаях их отнесения к информации ограниченного доступа в соответствии с требованиями законодательства Российской Федерации.

2.5 Персональные данные не могут быть использованы в целях причинения имущественного и морального вреда гражданам, затруднения реализации прав и свобод граждан Российской Федерации. Ограничение прав граждан Российской Федерации на основе использования информации об их социальном происхождении, о расовой, национальной, языковой, религиозной и партийной принадлежности запрещено и преследуется в соответствии с законодательством Российской Федерации.

3 Обработка персональных данных

3.1 Обработка персональных данных, содержащихся в информационной системе персональных данных, либо извлеченных из такой системы, считается осуществленной без использования средств автоматизации (неавтоматизированной), если такие действия с персональными данными, как использование, уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов персональных данных, осуществляются при непосредственном участии человека.

3.2 Обработка персональных данных может осуществляться префектурой в случаях, установленных законодательством Российской Федерации в сфере персональных данных, в том числе в случаях, когда:

3.2.1 Обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных в случаях, установленных законодательством Российской Федерации.

3.2.2 Обработка персональных данных необходима для осуществления и выполнения возложенных законодательством Российской Федерации на префектуру функций, полномочий и обязанностей,

3.2.3 Обработка персональных данных необходима для осуществления прав и законных интересов префектуры или третьих лиц, либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы субъекта персональных данных.

3.2.4 Осуществляется обработка персональных данных, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных либо по его просьбе.

3.2.5 Осуществляется обработка персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с законодательством Российской Федерации и города Москвы.

3.3 Сбор, запись, систематизация, накопление и уточнение (обновление, изменение) персональных данных субъектов персональных данных, осуществляется путем:

3.3.1 Получения сведений из оригиналов необходимых документов.

3.3.2 Копирования оригиналов документов.

3.3.3 Внесения сведений в учетные формы (на бумажных и электронных носителях).

3.3.4 Формирования персональных данных в ходе кадровой работы.

3.3.5 Формирования персональных данных в ходе реализации их права граждан на обращение в префектуру.

3.3.6 Внесения персональных данных в информационные системы персональных данных префектуры, определенные «Перечнем информационных систем персональных данных префектуры Центрального административного округа города Москвы» (приложение 5 к настоящему распоряжению).

3.4 Правила получения персональных данных.

3.4.1 Персональные данные следует получать у самого субъекта персональных данных. Также получение персональных данных может осуществляться путем получения их из иных источников. Если персональные данные субъекта персональных данных необходимо получить из других источников, то субъект персональных данных должен быть уведомлен об этом заранее и от него должно быть получено письменное согласие на обработку персональных данных Оператором персональных данных (приложение 6 к настоящему распоряжению). Оператор должен сообщить субъекту персональных данных о целях, предполагаемых источниках и способах получения персональных данных, а также о характере подлежащих получению персональных данных и разъяснить субъекту персональных данных юридические последствия отказа субъекта персональных данных. Разъяснение субъекту персональных данных фиксируется «Формой разъяснения субъекту персональных данных юридических последствии отказа предоставить свои персональные данные префектуре Центрального административного округа города Москвы» (приложение 7 к настоящему распоряжению).

3.4.2 Отзыв согласия на обработку персональных данных производится путем направления соответствующего письменного уведомления в префектуру (приложение 8 к настоящему распоряжению). Отзыв начинает действовать с момента его получения префектурой, без уведомления субъекта персональных данных об уничтожении (стирании) персональных данных из баз данных автоматизированной информационной системы префектуры, включая все копии на машинных носителях.

3.4.3 Оператор не имеет права получать и обрабатывать персональные данные субъекта персональных данных о его политических, религиозных и иных убеждениях и частной жизни (сведения о его происхождении, о месте его пребывания или жительства, о личной и семейной, бытовой жизни). В случаях, непосредственно связанных с вопросами взаимоотношений Оператора и субъектов персональных денных, данные могут быть получены и обработаны только с его письменного согласия.

Оператор не имеет права получать и обрабатывать персональные данные субъекта о его членстве в профсоюзе или его (их) профсоюзной деятельности, за исключением случаев, предусмотренных федеральными законами, о состоянии здоровья субъекта, за исключением тех сведений, которые относятся к вопросу о возможности осуществления взаимоотношений Оператора и субъекта персональных денных.

3.4.4 Субъект персональных данных представляет Оператору достоверные сведения о себе. Оператор проверяет достоверность сведений, сверяя данные, представленные субъектом персональных данных, с имеющимися у субъекта персональных данных документами. Представление субъектом персональных данных подложных документов или ложных сведений является основанием для разрыва взаимоотношений.

3.4.5 При принятии решений, затрагивающих интересы субъекта персональных данных, Оператор не имеет права основываться на персональных данных субъекта персональных данных, полученных исключительно в результате их автоматизированной обработки или электронного получения.

Решение, порождающее юридические последствия в отношении субъекта персональных данных или иным образом затрагивающее его права и законные интересы, может быть принято на основании исключительно автоматизированной обработки его персональных данных только при наличии согласия в письменной форме субъекта персональных данных или в случаях, предусмотренных федеральными законами, устанавливающими также меры по обеспечению соблюдения прав и законных интересов субъекта персональных данных.

3.5 Работники префектуры, осуществляющие обработку персональных данных, обязаны соблюдать следующие принципы и правила:

3.5.1 Обработка персональных данных должна осуществляться на законной и справедливой основе.

3.5.2 Обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.

3.5.3 Обработке подлежат только персональные данные, которые отвечают целям их обработки.

3.5.4 Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.

3.5.5 Не допускается объединение материальных носителей, баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой и/или категорий персональных данных, которых различны. Персональные данные при их обработке, осуществляемой без использования средств автоматизации, должны обособляться от иной информации, в частности путем фиксации их на отдельных материальных носителях персональных данных, в специальных разделах или на полях форм (бланков).

3.5.6 При обработке персональных данных должны быть обеспечены точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных. Префектура, как оператор персональных данных, должна принимать необходимые меры либо обеспечивать их принятие по удалению или уточнению неполных или неточных данных.

3.5.7 Работники префектуры, осуществляющие обработку персональных данных, обязаны соблюдать режим конфиденциальности.

3.5.8 Работники префектуры, непосредственно осуществляющие обработку персональных данных, в случае расторжения с ними служебного контракта (трудового договора) должны прекратить обработку персональных данных, ставших известными им в связи исполнением должностных обязанностей. До начала обработки персональных данных работники префектуры, непосредственно осуществляющие обработку персональных данных, подписывают «Обязательство государственного гражданского служащего города Москвы, замещающего должность в префектуре, работника, не являющегося государственным гражданским служащим города Москвы, непосредственно осуществляющего обработку персональных данных, в случае расторжения с ним служебного контракта (трудового договора) прекратить обработку персональных данных, ставших известными ему в связи с исполнением должностных обязанностей» (приложение 9 к настоящему распоряжению).

3.6 Обработка персональных данных без использования средств автоматизации.

3.6.1 Работники префектуры, осуществляющие обработку персональных данных без использования средств автоматизации, должны быть проинформированы о факте обработки ими персональных данных, обработка которых осуществляется оператором без использования средств автоматизации, категориях обрабатываемых персональных данных, а также об особенностях и правилах осуществления такой обработки, об ответственности в случае нарушении норм, регулирующих обработку персональных данных, установленных законодательством Российской Федерации.

3.6.2 При использовании типовых форм документов, характер информации в которых предполагает или допускает включение в них персональных данных (далее - типовая форма), должны соблюдаться следующие условия:

3.6.2.1 Типовая форма или связанные с ней документы должны содержать сведения о цели обработки персональных данных, осуществляемой без использования средств автоматизации, имя (наименование) и адрес оператора, фамилию, имя, отчество и адрес субъекта персональных данных, источник получения персональных данных, сроки обработки персональных данных, перечень действий с персональными данными, которые будут совершаться в процессе их обработки, общее описание используемых оператором способов обработки персональных данных.

3.6.2.2 Типовая форма должна предусматривать поле, в котором субъект персональных данных может поставить отметку о своем согласии на обработку персональных данных, осуществляемую без использования средств автоматизации, - при необходимости получения письменного согласия на обработку персональных данных.

3.6.2.3 Типовая форма должна предусматривать поле, в котором субъект персональных данных может поставить отметку о своем согласии на обработку персональных данных, осуществляемую без использования средств автоматизации, - при необходимости получения письменного согласия на обработку персональных данных.

3.6.2.4 Типовая форма должна исключать объединение полей, предназначенных для внесения персональных данных, цели обработки которых заведомо не совместимы.

3.6.3 При ведении журналов (реестров, книг), содержащих персональные данные, необходимые для однократного пропуска субъекта персональных данных на территорию, на которой находится оператор, или в иных аналогичных целях, должны соблюдаться следующие условия:

3.6.3.1 Необходимость ведения такого журнала (реестра, книги) должна быть предусмотрена актом префектуры, содержащим сведения о цели обработки персональных данных, осуществляемой без использования средств автоматизации, способы фиксации и состав информации, запрашиваемой у субъектов персональных данных, перечень лиц (поименно или по должностям), имеющих доступ к материальным носителям и ответственных за ведение и сохранность журнала (реестра, книги), сроки обработки персональных данных, а также сведения о порядке пропуска субъекта персональных данных на территорию префектуры, без подтверждения подлинности персональных данных, сообщенных субъектом персональных данных.

3.6.3.2 Копирование содержащейся в таких журналах (реестрах, книгах) информации не допускается.

3.6.3.3 Персональные данные каждого субъекта персональных данных могут заноситься в такой журнал (книгу, реестр) не более одного раза в каждом случае пропуска субъекта персональных данных на территорию префектуры.

3.6.4 При несовместимости целей обработки персональных данных, зафиксированных на одном материальном носителе, если материальный носитель не позволяет осуществлять обработку персональных данных отдельно от других зафиксированных на том же носителе персональных данных, должны быть приняты меры по обеспечению раздельной обработки персональных данных, в частности:

3.6.4.1 При необходимости использования или распространения определенных персональных данных отдельно от находящихся на том же материальном носителе других персональных данных осуществляется копирование персональных данных, подлежащих распространению или использованию, способом, исключающим одновременное копирование персональных данных, не подлежащих распространению и использованию, и используется (распространяется) копия персональных данных.

3.6.4.2 При необходимости уничтожения или блокирования части персональных данных уничтожается или блокируется материальный носитель с предварительным копированием сведений, не подлежащих уничтожению или блокированию, способом, исключающим одновременное копирование персональных данных, подлежащих уничтожению или блокированию.

3.6.5 Правила, предусмотренные пунктами 3.5.5. и 9.10. настоящего Положения, применяются также в случае, если необходимо обеспечить раздельную обработку зафиксированных на одном материальном носителе персональных данных и информации, не являющейся персональными данными.

3.6.6 Уточнение персональных данных при осуществлении их обработки без использования средств автоматизации производится путем обновления или изменения данных на материальном носителе, а если это не допускается техническими особенностями материального носителя - путем фиксации на том же материальном носителе сведений о вносимых в них изменениях либо путем изготовления нового материального носителя с уточненными персональными данными. Взаимодействие префектуры с субъектом персональных данных по вопросам уточнения их персональных данных осуществляется в соответствии с «Правилами рассмотрения запросов субъектов персональных данных или их представителей в префектуре Центрального административного округа города Москвы» (приложение 10 к настоящему распоряжению).

4 Сроки и правила обработки и хранения персональных данных

В соответствии с законодательством Российской Федерации определяются и устанавливаются сроки обработки и хранения персональных данных субъектов персональных данных:

4.1 Персональные данные, содержащиеся в приказах по работникам префектуры (о приеме, о переводе, об увольнении, о надбавках), подлежат хранению в кадровом органе префектуры в течение пятидесяти лет в установленном законодательством Российской Федерации порядке.

4.2 Персональные данные, содержащиеся в приказах о поощрениях, материальной помощи работников префектуры, подлежат хранению в течение пятидесяти лет в кадровом органе префектуры в установленном Российской Федерацией порядке.

4.3 Персональные данные, содержащиеся в приказах о предоставлении отпусков, командировках, о дисциплинарных взысканиях работников префектуры, подлежат хранению в кадровом органе префектуры в течение пяти лет с последующим уничтожением.

4.4 Персональные данные, содержащиеся в документах граждан, претендующих на замещение вакантных должностей в префектуре, хранятся в кадровом органе префектуры до принятия решения о трудоустройстве/отказе в трудоустройстве, после чего подлежат уничтожению в течение 30 дней.

4.5 Персональные данные граждан, обратившихся в префектуру лично, а также направивших индивидуальные или коллективные письменные обращения или обращения в форме электронного документа, хранятся в течение пяти лет.

4.6 Персональные данные работников префектуры, соискателей, содержащиеся в информационных системах персональных данных (базах данных) хранятся на протяжении периода времени, актуального для достижения целей такой обработки. Обрабатываемые персональные данные подлежат уничтожению в порядке, установленном п. 10 настоящего Положения, либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, за исключением случаев, предусмотренных Законом «О персональных данных».

4.7 Персональные данные граждан (контрагентов), осуществляющих взаимодействие префектурой в соответствии с заключенными договорами.

4.8 Хранение персональных данных осуществляется в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных. При этом:

4.8.1 Хранение персональных данных в префектуре осуществляется в бумажном (оригинал и/или копия) или электронном виде в информационных системах персональных данных и/или на машинных носителях (далее - носитель).

4.8.2 Сроки хранения персональных данных в префектуре определяются исходя из целей обработки персональных данных и в соответствии с требованиями законодательства Российской Федерации. Срок хранения персональных данных, внесенных в информационные системы, должен соответствовать сроку хранения бумажных оригиналов.

4.8.3 Хранение съемных машинных носителей персональных данных осуществляется в сейфах (металлических шкафах), оборудованных внутренними замками с двумя или более дубликатами ключей и приспособлениями для опечатывания замочных скважин или кодовыми замками. В случае если на съемном машинном носителе персональных данных хранятся только персональные данные в зашифрованном с использованием средств криптографической защиты информации виде, допускается хранение таких носителей вне сейфов (металлических шкафов). При хранении персональных данных на машинных носителях префектуры обеспечивается регулярное резервное копирование информации с целью недопущения потери персональных данных при выходе из строя машинных носителей персональных данных.

4.8.4 Осуществление поэкземплярного учета машинных носителей персональных данных, достигается путем ведения Журнала учета носителей персональных данных с использованием регистрационных (заводских) номеров в соответствии с Положением о порядках учета, хранения, уничтожения и правилах использования машинных носителей информации в префектуре Центрального административного округа города Москвы.

4.8.5 Необходимо обеспечивать раздельное хранение персональных данных на разных материальных носителях, обработка которых осуществляется в целях, определенных Положением.

4.9 Контроль хранения и использования материальных носителей, содержащих персональные данные, не допускающий несанкционированное использование, уточнение, распространение и уничтожение персональных данных, находящихся на этих носителях, осуществляют непосредственно ответственные за организацию обработки персональных данных и пользователи информационной системы персональных данных, осуществляющие обработку персональных данных.

5 Передача персональных данных третьим лицам

5.1 Префектура в ходе своей деятельности может получать персональные данные от третьих лиц и передавать персональные данные третьим лицам в установленных целях.

5.2 Обмен персональных данных может осуществляться в следующих случаях:

- в случае, когда префектура поручает обработку персональных данных третьему лицу;

- в случае, когда префектуре поручается обработка персональных данных;

- в случае, когда между префектурой и третьим лицом заключен договор (соглашение) и персональные данные необходимо предоставить для исполнения договора;

- в случае, когда обмен персональных данных осуществляется в целях исполнения требований законодательства;

- в случае получения или отправки письменного запроса на предоставление персональных данных.

5.3 Передача персональных данных третьим лицам без письменного согласия субъекта персональных данных, за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровью субъекта персональных данных, а также в случаях, установленных Законом «О персональных данных», не допускается .

5.4 Поручение префектурой обработки персональных данных третьему лицу:

5.4.1 Префектура вправе поручить обработку персональных данных третьему лицу. При этом должны быть определены цели обработки персональных данных. Третье лицо не в праве осуществлять обработку персональных данных в любых иных целях, кроме указанных в поручении на их обработку.

5.4.2 Поручение на обработку персональных данных должно содержать перечень действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных, и цели обработки, обязанность такого лица соблюдать конфиденциальность персональных данных и обеспечивать безопасность персональных данных при их обработке, а также требования к защите обрабатываемых персональных данных.

5.4.3 В случае если префектура поручает обработку персональных данных третьему лицу, ответственность перед субъектом персональных данных за действия указанного лица несет префектура.

5.4.4 Передача персональных данных третьим лицам производится с информированного и осознанного согласия работника, собственноручно подписанного.

5.5 Поручение префектуре обработки персональных данных третьим лицом:

5.5.1 Префектуре может быть поручена обработка персональных данных третьим лицом, являющимся оператором персональных данных, на основании заключаемого с этим лицом договора (государственного контракта), либо путем принятия префектурой соответствующего нормативного правового акта об информационной системе, в котором префектура является участником информационно-технологического взаимодействия.

5.5.2 Префектура при осуществлении обработки персональных данных по поручению оператора, обязана соблюдать конфиденциальность персональных данных и обеспечивать безопасность персональных данных при их обработке.

5.5.3 Префектура при осуществлении обработки персональных данных по поручению оператора не обязана получать согласие субъекта персональных данных на обработку его персональных данных.

5.5.4 Префектура при осуществлении обработки персональных данных по поручению оператора несет ответственность перед оператором.

5.6 Обмен персональными данными в рамках договорных отношений:

5.6.1 Договор между префектурой и третьим лицом, в рамках исполнения которого будут предоставляться персональные данные, должен содержать положения, установленные п. 5.4.2 настоящего Положения, а также обязательство (соглашение) о соблюдении конфиденциальности (не разглашении) персональных данных.

5.7 Обмен персональными данными на основании законодательства:

5.7.1 Получателями персональных данных в соответствии с законодательством Российской Федерации являются Фонд социального страхования Российской Федерации, Пенсионный фонд Российской Федерации, Государственная инспекция труда, налоговые органы, правоохранительные и судебные органы, органы статистики и иные органы надзора и контроля соблюдения законодательства только в рамках их компетенций.

5.8 Запрос на предоставление персональных данных:

5.8.1 В случае получения префектурой запроса на предоставление персональных данных проверяется законность такого запроса и принимается решение о возможности предоставления персональных данных.

5.8.2 Порядок рассмотрения запросов субъектов персональных данных и их представителей определен в «Правилах рассмотрения запросов субъектов персональных данных или их представителей в префектуре Центрального административного округа города Москвы» (приложение 10 к настоящему распоряжению), утверждаемых префектурой в установленном порядке.

5.8.3 В случае, если префектура направляет запрос на предоставление персональных данных, такой запрос должен содержать цель запроса, правовые основания запроса, перечень запрашиваемой информации.

5.8.4 Ответы на письменные запросы вышеуказанных органов, а также организаций, физических лиц в пределах их компетенций и предоставленных полномочий даются в письменной форме и в объёме, предусмотренном Законом «О персональных данных».

6 Трансграничная передача персональных данных

6.1 Трансграничная передача персональных данных префектурой не осуществляется.

6.2 Все технические средства обработки персональных данных (рабочие станции и сервера) находятся в пределах Российской Федерации.

6.3 Сведения о месте нахождения баз данных информации, содержащей персональные данные субъектов персональных данных префектуры отражаются в «Перечне информационных систем персональных данных в префектуре Центрального административного округа города Москвы» (приложение 5 к настоящему распоряжению).

7 Защита персональных данных

7.1 Под угрозой или опасностью утраты персональных данных понимается единичное или комплексное, реальное или потенциальное, активное или пассивное проявление возможностей внешних или внутренних источников угрозы создавать неблагоприятные события, оказывать дестабилизирующее воздействие на защищаемую информацию.

7.2 Риск угрозы любым информационным ресурсам создают стихийные бедствия, экстремальные ситуации, террористические действия, аварии технических средств и линий связи, другие объективные обстоятельства, а также заинтересованные и незаинтересованные в возникновении угрозы лица.

7.3 Защита персональных данных представляет собой жестко регламентированный динамическо - технологический процесс, предупреждающий нарушение доступности, целостности, достоверности и конфиденциальности персональных данных и, в конечном счете, обеспечивающий достаточно надежную безопасность информации в процессе деятельности префектуры.

7.4 Организация защиты персональных данных осуществляется Управлением по работе с информационными порталами и ресурсами и отдельными должностными лицами, в функции которых входит обеспечение защиты информации; лица, непосредственно осуществляющие обработку персональных данных на бумажных и электронных носителях, обеспечивают их защиту от несанкционированного доступа и копирования в соответствии с требованиями законодательства Российской Федерации в сфере персональных данных, внутренних документов префектуры по вопросам обработки и защиты персональных данных.

7.5 Обеспечение безопасности персональных данных достигается соблюдением мер, в частности:

7.5.1 Назначением ответственного за организацию обработки персональных данных.

7.5.2 Определением угроз безопасности персональных данных при их обработке в информационных системах персональных данных.

7.5.3 Применением правовых, организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных.

7.5.4 Применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации.

7.5.5 Оценкой эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных.

7.5.6 Учетом машинных носителей персональных данных. Учет, выдача, использование и обеспечение безопасного использования машинных носителей, предназначенных для хранения и обработки персональных данных, осуществляется в порядке, установленном Положением о порядках учета, хранения, уничтожения и правилах использования машинных носителей информации в префектуре Центрального административного округа города Москвы.

7.5.7 Обнаружением фактов несанкционированного доступа к персональным данным и принятием мер.

7.5.8 Восстановлением персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним.

7.5.9 Регламентацией и строгим соблюдением установленных правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных.

Регламентация доступа к персональным данным, документам и базам данных их содержащим, входит в число основных направлений защиты информации – реализации организационных мер, и предназначена для разграничения полномочий между работниками префектуры, осуществляющими обработку персональных данных. Регламентация доступа осуществляется соблюдением правил доступа:

7.5.9.1 Определением и утверждением перечня (списков) помещений, в которых осуществляется обработка персональных данных.

7.5.9.2 Соблюдением требований порядка доступа в помещения, относящиеся к контролируемым зонам, в которых осуществляется обработка персональных данных.

7.5.9.3 Определением перечня (списков) состава работников (должностных лиц), имеющих право доступа в помещения, в которых осуществляется обработка персональных данных.

7.5.9.4 Соблюдением необходимых условий в помещении для работы с персональными данными. Рациональным размещением рабочих мест работников, при котором исключалось бы бесконтрольное использование персональных данных.

7.5.9.5 Определением перечня (списков) должностных лиц, имеющих допуск к обработке персональных данных.

7.5.9.6 Определением перечня (списков) должностных лиц, доступ которых к персональным данным, обрабатываемым в информационной системе персональных данных, необходим для выполнения ими служебных (трудовых) обязанностей. Доступ к персональным данным, обрабатываемым в префектуре, предоставляется только работникам, должности которых включены в «Перечень должностей работников префектуры Центрального административного округа города Москвы, замещение которых предусматривает осуществление обработки персональных данных либо осуществление доступа к персональным данным», утверждаемом префектурой в установленном порядке.

7.5.9.7 Разработкой матриц разграничения доступа. Строгим избирательным и обоснованным распределением доступа к персональным данным между работниками (должностными лицами). При разработке матриц разграничения доступа необходимо следовать правилам:

– право полного доступа ко всем персональным данным префектуры имеет префект и ответственный за организацию обработки персональных данных в префектуре;

– права доступа в областях трудоустройства, финансового сектора, предоставления государственных услуг, а также при взаимодействии с информационными системами необходимыми для обеспечения выполнения государственных функций и видов деятельности префектуры, при осуществлении процесса документооборота и пр. регулируются матрицами разграничения доступа соответствующих ИСПДн;

– права доступа в области администрирования информационных систем персональных данных и средств защиты информации подразделяются на права, предоставляемые для администрирования информационных систем персональных данных и права, предоставляемые для администрирования средств защиты информации.

Администрирование информационных систем персональных данных в части предоставления доступа к ресурсам информационных систем персональных данных и наделения пользователей полномочиями, необходимыми для осуществления ими трудовой деятельности, производится администраторами информационных систем персональных данных. Администрирование средств защиты информации осуществляется администраторами безопасности информации. Назначение указанных категорий осуществляется в порядке, установленном в префектуре, а полномочия определяются правилами для привилегированных пользователей, заключающиеся в организации распределённого доступа к различным механизмам администрирования, управления и безопасности.

7.5.9.8 Соблюдением правил предоставления носителей, содержащих персональные данные.

Лицам, имеющим право полного доступа, персональные данные предоставляются руководителем структурного подразделения, где хранится носитель. Возврат оригинала носителя осуществляется в тот же или на следующий день за днем затребования, руководителю структурного подразделения, где хранится носитель. На выходные (праздничные) дни оригинал носителя персональных данных возвращается руководителю структурного подразделения, где хранится носитель. Возврат оригинала носителя производится по мере завершения работы с носителем (но не позже трех дней после получения), руководителю структурного подразделения, где хранится носитель. На выходные (праздничные) дни носитель, содержащий персональные данные, возвращается руководителю структурного подразделения, где хранится носитель.

7.5.9.9 Осуществлением настроек средств защиты информации от несанкционированного доступа в соответствии с предоставленными им полномочиями по обработке персональных данных.

7.5.9.10 Осуществлением контроля соблюдения установленных правил регламентации доступа.

7.5.10 Контролем и (или) аудитом принимаемых мер по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.

7.5.11 Знанием работниками требований нормативных правовых актов по защите информации. До начала обработки персональных данных все работники префектуры должны быть ознакомлены с положениями внутренних нормативных документов по вопросам обработки и обеспечения безопасности персональных данных в префектуре и подписывают «Обязательство о неразглашении и обеспечении безопасности персональных данных работником префектуры Центрального административного округа города Москвы», которое хранится в кадровом органе (приложение 11 к настоящему распоряжению).

7.5.12 Проведением воспитательной и разъяснительной работы с работниками по предупреждению утраты персональных данных при работе с конфиденциальными документами.

7.5.13 Обработкой персональных данных, осуществляемой без использования средств автоматизации, таким образом, чтобы в отношении каждой категории персональных данных можно было определить места хранения персональных данных (материальных носителей) и установить перечень лиц, осуществляющих обработку персональных данных либо имеющих к ним доступ.

7.5.14 Обеспечением раздельного хранения персональных данных (материальных носителей), обработка которых осуществляется в различных целях.

7.5.15 Соблюдением при хранении машинных носителей условий, обеспечивающих сохранность персональных данных и исключающих несанкционированный доступ к ним, в том числе наличие запирающихся шкафов (сейфов, ящиков) с опечатывающими устройствами.

7.5.16 Обезличиванием персональных данных.

7.5.17 Организацией и соблюдением правил уничтожения персональных данных.

7.5.18 Наличием технических средств охраны, сигнализации, видеонаблюдения.

7.5.19 Организацией в префектуре пропускного режима.

7.6 Все меры при защите персональных данных распространяются как на бумажные и электронные носители информации, так и на средства вычислительной техники информационных систем персональных данных.

7.7 Не допускается передача персональных данных по телефону, факсу, в открытом виде сети Интернет без применения средств криптографической защиты информации.

7.8 Защита персональных данных должна происходить в порядке, исключающем их утрату или их неправомерное использование.

8 Права субъектов персональных данных

Субъекты персональных данных, данные которых обрабатываются в префектуре, имеют право:

8.1 получать информацию, касающуюся обработки его персональных данных, в том числе подтверждение факта обработки персональных данных, правовые основания и цели обработки персональных данных, сроки обработки персональных данных, в том числе сроки их хранения и иные сведения, предусмотренные законодательством Российской Федерации по защите персональных данных;

8.2 требовать уточнения своих персональных данных, их блокирования или уничтожения в случае, если персональных данных являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;

8.3 получать свободный бесплатный доступ к своим персональным данным, включая право на получение копий любой записи, содержащей персональные данные, за исключением случаев, предусмотренных законодательством Российской Федерации и города Москвы;

8.4 на защиту своих прав и законных интересов, в том числе на возмещение убытков и/или компенсацию морального вреда в судебном порядке;

8.5 обжаловать действия или бездействие префектуры в Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций или в судебном порядке в случае, если субъект персональных данных считает, что префектура осуществляет обработку его персональных данных с нарушением требований Законом «О персональных данных», или иным образом нарушает его права и свободы.

9 Обезличивание персональных данных

Обезличивание персональных данных должно обеспечивать не только защиту от несанкционированного использования, но и возможность их обработки. Обработка обезличенных персональных данных осуществляется в соответствии с «Правилами работы с обезличенными данными в префектуре Центрального административного округа города Москвы» (приложение 12 к настоящему распоряжению).

10 Правила блокирования и уничтожения персональных данных

В префектуре персональные данные уничтожаются в следующих случаях:

- достижения цели обработки персональных данных (в том числе по истечении установленных сроков хранения);

- отзыва субъектом персональных данных согласия на обработку своих персональных данных, когда это согласие является обязательным условием обработки персональных данных;

- невозможности устранения допущенных при обработке персональных данных нарушений;

- получения соответствующего предписания от уполномоченного органа по защите прав субъектов персональных данных.

10.1 Обрабатываемые персональные данные подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено Законом «О персональных данных». В случае достижения цели обработки персональных данных, префектура обязана прекратить обработку персональных данных и уничтожить их после достижения цели обработки, или в случае отзыва в соответствии с п.3.4.2 настоящего Положения, субъектом персональных данных согласия на обработку, в срок, не превышающий тридцати дней с даты достижения цели обработки персональных данных, за исключением случаев, когда уничтожение противоречит Законодательству.

10.2 В случае обращения субъекта персональных данных с требованием о прекращении обработки персональных данных, префектура обязана в срок, не превышающий десяти рабочих дней с даты получения такого требования, прекратить их обработку, за исключением случаев, предусмотренных Законом «О персональных данных».

10.3 Временное прекращение операций по обработке персональных данных (блокирование) должно возникать по требованию субъекта персональных данных при выявлении им недостоверности обрабатываемых сведений или неправомерных действий в отношении его данных.

10.4 Лица, осуществляющие обработку персональных данных на бумажных и электронных носителях, осуществляют систематический контроль актуальности необходимости обработки и выделение документов и сведений, содержащих персональных данных, с истекшими сроками хранения, подлежащих уничтожению. Вопрос об уничтожении персональных данных (носителей персональных данных), обработка которых более не требуется, требуется их уточнение или существует законное требование субъекта персональных данных об их уничтожении, рассматривается соответствующей комиссией префектуры. Комиссия проводит экспертизу актуальности персональных данных (носителей персональных данных), правомерность запроса субъекта персональных данных на уточнение.

10.5 Уничтожение персональных данных (носителей персональных данных) осуществляется представителями Комиссии, но не менее трёх работников, один из которых является работником структурного подразделения, непосредственно осуществляющего обработку подлежащих уничтожению персональных данных.

10.6 Комиссия составляет акт об уничтожении персональных данных (в соответствии с п.10.9.1.2), содержащий опись уничтожаемых документов/дел, проверяется их комплектность, подписывается председателем и членами экспертной комиссии и утверждается должностным лицом префектуры, уполномоченном для утверждения.

10.7 Уничтожение или обезличивание части персональных данных, если это допускается материальным носителем, может производиться способом, исключающим дальнейшую обработку этих персональных данных с сохранением возможности обработки иных данных, зафиксированных на материальном носителе (удаление, вымарывание).

10.8 Персональные данные, обрабатываемые в информационных системах персональных данных, удаляются путем стирания записи в базах данных администратором информационных систем при непосредственном участии администратора безопасности информации по запросу субъекта или при достижении целей обработки персональных данных.

10.9 Уничтожение носителей персональных данных производится по акту уничтожения носителя персональных данных (в соответствии с установленной формой). Уничтожение бумажных и электронных носителей производится механическим путем, путем разрезания, сжигания, способ указывается в акте уничтожения носителя персональных данных. Сдаче предприятию по утилизации вторичного сырья подлежат носители персональных данных, утративших актуальность.

10.9.1 В случае если обработка персональных данных осуществляется с использованием средств автоматизации, документами, подтверждающими уничтожение персональных данных субъекта персональных данных, являются выгрузка из журнала регистрации событий в информационной системе персональных данных и акт об уничтожении персональных данных, соответствующий следующим требованиям:

10.9.1.1 Выгрузка из журнала должна содержать:

– Фамилию, имя, отчество (при наличии) субъекта или иную информацию, относящуюся к определенному (определенным) физическому (физическим) лицу (лицам), чьи персональные данные были уничтожены.

– Перечень категорий уничтоженных персональных данных субъекта персональных данных.

– Наименование информационной системы персональных данных, из которой были уничтожены персональные данные субъекта персональных данных.

– Причину уничтожения персональных данных.

– Дату уничтожения персональных данных субъекта персональных данных.

10.9.1.2 Акт об уничтожении персональных данных должен содержать:

– Наименование (юридического лица) и адрес Оператора .

– Наименование (юридического лица) или фамилию, имя, отчество (при наличии) (физического лица), адрес лица (лиц), осуществляющего (осуществляющих) обработку персональных данных субъекта персональных данных по поручению оператора (если обработка была поручена такому (таким) лицу (лицам).

– Фамилию, имя, отчество (при наличии) субъекта или иную информацию, относящуюся к определенному (определенным) физическому (физическим) лицу (лицам), чьи персональные данные были уничтожены.

– Фамилию, имя, отчество (при наличии), должность лиц (лица), уничтоживших персональные данные субъекта персональных данных, а также их (его) подпись.

– Перечень категорий уничтоженных персональных данных субъекта персональных данных.

– Наименование уничтоженного материального (материальных) носителя (носителей), содержащего (содержащих) персональные данные субъекта персональных данных, с указанием количества листов в отношении каждого материального носителя (в случае обработки персональных данных без использования средств автоматизации).

– Наименование информационной (информационных) системы (систем) персональных данных, из которой (которых) были уничтожены персональные данные субъекта персональных данных (в случае обработки персональных данных с использованием средств автоматизации).

– Способ уничтожения персональных данных.

– Причину уничтожения персональных данных.

– Дату уничтожения персональных данных субъекта персональных данных.

10.10 Акт об уничтожении персональных данных в электронной форме, подписанный в соответствии с Федеральным законом от 6 апреля 2011 г. № 63-ФЗ «Об электронной подписи», признается электронным документом, равнозначным акту об уничтожении персональных данных на бумажном носителе, подписанному собственноручной подписью лиц, указанных в подпункте 10.6 настоящего Положения.

10.11 Акт об уничтожении персональных данных и выгрузка из журнала подлежат хранению в течение 3 лет с момента уничтожения персональных данных.

10.12 Систематический контроль определения и уничтожения документов, содержащих персональные данные с истекшими сроками хранения, подлежащих уничтожению, осуществляется Управлением по работе с информационными порталами и ресурсами префектуры.

11 Ответственный за организацию обработки персональных данных

11.1 Ответственный за организацию обработки персональных данных в префектуре (далее – ответственный за обработку персональных данных) назначается распоряжением префектуры.

11.2 Ответственный за обработку персональных данных в своей работе руководствуется законодательством Российской Федерации в области персональных данных и организационно-распорядительными документами префектуры.

11.3 Ответственный за обработку персональных данных обязан:

11.3.1 Организовывать принятие правовых, организационных и технических мер для обеспечения защиты персональных данных, обрабатываемых в информационных системах персональных данных, от неправомерного или случайного доступа к ним, их уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий.

11.3.2 Осуществлять внутренний контроль соблюдения пользователями информационных систем персональных данных (модулей), уполномоченными на обработку персональных данных, требований законодательства Российской Федерации в области персональных данных и организационно-распорядительными документов префектуры, в том числе требований к защите персональных данных.

11.3.3 Организовывать доведение до сведения пользователей информационных систем персональных данных (модулей), уполномоченных на обработку персональных данных, положения законодательства Российской Федерации в области персональных данных, локальные акты по вопросам обработки персональных данных, требования к защите персональных данных;

11.3.4 Организовывать прием и обработку обращений и запросов субъекта персональных данных или их представителей, а также осуществлять контроль приема и обработки таких обращений и запросов в соответствии с Правилами рассмотрения запросов субъектов персональных данных или их представителей в префектуре Центрального административного округа города Москвы.

11.3.5 Принимать необходимые меры по восстановлению нарушенных прав субъекта персональных данных в случае нарушения требований к защите персональных данных.

11.4 Ответственный за обработку персональных данных вправе:

11.4.1 Иметь доступ к информации, касающейся обработки персональных данных и включающей:

– Цели обработки персональных данных.

– Категории обрабатываемых персональных данных.

– Категории субъектов персональных данных, персональные данные которых обрабатываются.

– Правовые основания обработки персональных данных.

– Перечень действий с персональными данными, общее описание способов обработки персональных данных.

– Описание мер, предусмотренных статьями 18.1 и 19 Федерального закона от 27 июля 2006 г. №152-ФЗ «О персональных данных», в том числе сведения о наличии шифровальных (криптографических) средств и наименования этих средств.

– Дату начала обработки персональных данных; срок или условия прекращения обработки персональных данных; сведения о наличии или об отсутствии трансграничной передачи персональных данных в процессе их обработки.

– Сведения об обеспечении безопасности персональных данных в соответствии с требованиями к защите персональных данных, установленными законодательством Российской Федерации.

11.4.2 Организовывать привлечение к реализации мер, направленных на обеспечение безопасности персональных данных, обрабатываемых в информационных системах персональных данных, работников префектуры с возложением на них соответствующих обязанностей и закреплением за ними ответственности, а также иных специалистов (экспертов), в том числе на договорной основе.

11.5 Ответственный за обработку персональных данных несет ответственность за надлежащее выполнение функций по организации обработки персональных данных в информационных системах персональных данных (модулях) в соответствии с законодательством Российской Федерации в области персональных данных.

12 Ответственность за разглашение персональных данных

12.1 Работник, имеющий доступ к персональным данным несет ответственность за сохранность носителя и конфиденциальность информации, содержащей персональные данные. Персональная ответственность - одно из главных требований к организации функционирования системы защиты персональной информации и обязательное условие обеспечения эффективности этой системы.

12.2 Лица, виновные в нарушении норм, регулирующих защиту персональных данных работника, несут дисциплинарную, административную, гражданско-правовую или уголовную ответственность в соответствии с законодательством Российской Федерации.