Политика обработки персональных данных муниципального бюджетного общеобразовательного учреждения средней общеобразовательной школы № 44 города Ставрополя
- Общие положения
- Назначение политики
Настоящий документ (далее - Политика) определяет цели и общие принципы обработки персональных данных, а также реализуемые меры защиты персональных данных в муниципальном бюджетном общеобразовательном учреждении средней общеобразовательной школе № 44 города Ставрополя (далее - Оператор). Политика является общедоступным документом Оператора и предусматривает возможность ознакомления с ней любых лиц.
-
- Основные понятия
Автоматизированная обработка персональных данных - обработка персональных данных с помощью средств вычислительной техники;
безопасность персональных данных - состояние защищенности персональных данных, характеризуемое способностью пользователей, технических средств и информационных технологий обеспечить конфиденциальность, целостность и доступность персональных данных при их обработке в информационных системах персональных данных;
блокирование персональных данных - временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);
информационная система персональных данных - совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств;
конфиденциальность персональных данных - обязательное для соблюдения оператором или иным получившим доступ к персональным данным лицом требование не допускать их распространения без согласия субъекта персональных данных или наличия иного законного основания;
несанкционированный доступ (несанкционированные действия) доступ к информации или действия с информацией, осуществляемые с нарушением установленных прав и (или) правил доступа к информации или действий с ней с применением штатных средств информационной системы или
средств, аналогичных им по своему функциональному предназначению и техническим характеристикам;
обработка персональных данных - любое действие(операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных;
обезличивание персональных данных - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;
оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;
персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);
предоставление персональных данных - действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;
распространение персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц;
технические средства информационной системы персональных
данных-средетва вычислительной техники, информационно-вычислительные комплексы и сети, средства и системы передачи, приема и обработки персональных данных (средства и системы звукозаписи, звукоусиления, звуковоспроизведения, переговорные и телевизионные устройства, средства изготовления, тиражирования документов и другие технические средства обработки речевой, графической, видео-и буквенно-цифровой информации), программные средства (операционные системы, системы управления базами данных и т.п.),средства защиты информации;
трансграничная передача персональных данных - передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу;
угрозы безопасности персональных данных — совокупность условий и факторов, создающих опасность несанкционированного, в том числе случайного, доступа к персональным данным, результатом которого может стать уничтожение, изменение, блокирование, копирование, распространение персональных данных, а также иных несанкционированных действий при их обработке в информационной системе персональных данных;
уничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.
-
- Основные права Оператора
Оператор оставляет за собой право проверить полноту и точность предоставленных персональных данных. В случае выявления ошибочных или неполных персональных данных, Оператор имеет право прекратить все отношения с субъектом персональных данных.
-
- Основные обязанности Оператора
Оператор не собирает персональные данные, не обрабатывает и не передаёт персональные данные субъектов персональных данных третьим лицам, без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.
-
- Основные права субъекта
Субъект персональных данных имеет право:
- получить сведения, касающиеся обработки его персональных данных Оператором;
- потребовать от Оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;
- отозвать согласие на обработку персональных данных в предусмотренных законом случаях.
- Цели сбора персональных данных Целями обработки персональных данных являются:
- информационное обеспечение проведения государственной итоговой аттестации обучающихся, освоивших образовательные программы основного общего и среднего общего образования, в том числе в форме единого государственного экзамена;
- автоматизация ведения бухгалтерского учета в целях выполнения полномочий по договорам об оказании услуг по ведению бухгалтерского учета обслуживаемых бюджетных учреждениях и составление отчетности для отправки в контролирующие органы, а также в соответствии с трудовым законодательством;
- сбор электронных сообщений и электронных документов (включение электронных сообщений и электронных документов в сегменте ГИС);
- ликвидация оборота поддельных документов государственного образца об образовании, обеспечение ведомств и работодателей достоверной информацией о квалификации претендентов на трудоустройство, сокращение числа нарушений и коррупции в образовательных учреждениях, повышение качества образования за счет обеспечения общественности достоверной информацией о выпускниках;
- автоматизация ведения бухгалтерского учета с целью исполнения договоров с контрагентами, взаиморасчетов с материально ответственными лицами.
- Правовые основания обработки персональных данных
Оператор обрабатывает персональные данные, руководствуясь:
- Уставом;
- Федеральным законом от 27.07.2006 г. № 152-ФЗ "О персональных данных";
- Постановление Правительства Российской Федерации от 31 августа 2013 г. № 755.
- «Трудовым кодексом Российской Федерации» от 30.12.2001 № 197-ФЗ;
- Налоговым кодексом Российской Федерации;
- Федеральным законом от 06.12.2011 № 402-ФЗ «О бухгалтерском учете»;
- Федеральным законом от 29.11.2010 № 326-ФЗ «Об обязательном медицинском страховании в Российской Федерации»;
- Федеральным законом от 01.04.1996 № 27-ФЗ «Об индивидуальном (персонифицированном) учете в системе обязательного пенсионного страхования»;
- Федеральным законом от 15.12.2001 № 167-ФЗ «Об обязательном пенсионном страховании в Российской Федерации»;
- Объем и категории обрабатываемых персональных данных, категории
субъектов персональных данных
Оператор осуществляет на законной и справедливой основе обработку персональных данных следующих физических лиц (субъектов ПДн):
Цель "Информационное обеспечение проведения государственной итоговой аттестации обучающихся, освоивших образовательные программы основного общего и среднего общего образования, в том числе в форме единого государственного экзамена " достигается посредством обработки персональных данных следующих категорий для следующих субъектов:
- Участники государственной итоговой аттестации:
Иные категории: адрес, фамилия, имя, отчество, место рождения, дата рождения, Место учёбы, год рождения, паспортные данные.
Объем: менее чем 100 000 субъектов персональных данных Цель "Автоматизация ведения бухгалтерского учета в целях выполнения полномочий по договорам об оказании услуг по ведению бухгалтерского учета обслуживаемых бюджетных учреждениях и составление отчетности для отправки в контролирующие органы, а также в соответствии с трудовым законодательством" достигается посредством обработки персональных данных следующих категорий для следующих субъектов:
- Работники учреждения:
Иные категории: адрес, информация о трудовой деятельности, фамилия, имя, отчество, паспортные данные, СНИЛС, год рождения, дата рождения, контактные сведения, гражданство.
Объем: менее чем 100 000 субъектов персональных данных Цель "Сбор электронных сообщений и электронных документов (включение электронных сообщений и электронных документов в сегменте ГИС)" достигается посредством обработки персональных данных следующих категорий для следующих субъектов:
- Обучающиеся и их родители:
Иные категории: адрес, паспортные данные, фамилия, имя, отчество, контактные сведения, СНИЛС, гражданство.
Объем: менее чем 100 000 субъектов персональных данных
- Работники учреждения:
Иные категории: профессия, контактные сведения, фамилия, имя, отчество.
Объем: менее чем 100 000 субъектов персональных данных Цель "Ликвидация оборота поддельных документов государственного образца об образовании, обеспечение ведомств и работодателей достоверной информацией о квалификации претендентов на трудоустройство, сокращение числа нарушений и коррупции в образовательных учреждениях, повышение качества образования за счет обеспечения общественности достоверной информацией о выпускниках" достигается посредством обработки персональных данных следующих категорий для следующих субъектов:
1) Обучающиеся по программам начального общего, основного общего, среднего общего образования:
Иные категории: дата рождения, контактные сведения, фамилия, имя, отчество, год рождения, паспортные данные, образование, профессия.
Объем: менее чем 100 ОООсубъектов персональных данных
Цель "Автоматизация ведения бухгалтерского учета с целью исполнения договоров с контрагентами, взаиморасчетов с материально ответственными лицами" достигается посредством обработки персональных данных следующих категорий для следующих субъектов:
1) Работники учреждения:
Иные категории: дата рождения, информация о трудовой деятельности, год рождения, доходы, СНИЛС, фамилия, имя, отчество, контактные сведения, паспортные данные, образование.
Объем: менее чем 100 000 субъектов персональных данных
- Порядок и условия обработки персональных данных
- Перечень действий с персональными данными, осуществляемых Оператором
Оператором осуществляются следующие действия с персональными данными: блокирование, запись, извлечение, использование, накопление, передача (распространение, предоставление, доступ), сбор, систематизация, удаление, уничтожение, уточнение (обновление, изменение), хранение.
-
- Способы обработки персональных данных
Оператором применяются следующие способы обработки персональных данных:
смешанная обработка персональных данных с передачей по внутренней сети и сети интернет.
-
- Передача персональных данных третьим лицам
1) Комитет образования администрации города Ставрополя
Местонахождение третьего лица: 355037 Российская Федерация,
Ставропольский край, город Ставрополь, улица Шпаковская, дом 85 Трансграничная передача персональных данных не осуществляется.
Цели передачи персональных данных: Выполнение требований
постановления Правительства Российской Федерации от 31 августа 2013 г. №755.
Объем передаваемых данных: менее чем 100 000 субъектов персональных данных.
Перечень действий, разрешенных третьему лицу: сбор, накопление, хранение, использование.
Способы обработки ПДн третьим лицом: смешанная обработка
персональных данных без передачи по внутренней сети, но с передачей в сеть интернет.
- Министерство финансов Ставропольского края
Местонахождение третьего лица: 355003, город Ставрополь, улица Льва Толстого, 39.
Трансграничная передача персональных данных не осуществляется.
Цели передачи персональных данных: автоматизация ведения
бухгалтерского учета в целях выполнения полномочий по договорам об оказании услуг по ведению бухгалтерского учета обслуживаемых бюджетных учреждениях и составление отчетности для отправки в контролирующие органы, а также в соответствии с трудовым законодательством.
Объем передаваемых данных: менее чем 100 000 субъектов персональных данных.
Перечень действий, разрешенных третьему лицу: сбор, накопление, хранение, использование.
Способы обработки ПДн третьим лицом: смешанная обработка
персональных данных без передачи по внутренней сети, но с передачей в сеть интернет.
- Управление федеральной налоговой службы по Ставропольскому краю
Местонахождение третьего лица: 355003, Ставропольский кр, город
Ставрополь, улица Ленина, 293.
Трансграничная передача персональных данных не осуществляется.
Объем передаваемых данных: менее чем 100 000 субъектов персональных данных.
Перечень действий, разрешенных третьему лицу: сбор, накопление, хранение, использование.
Способы обработки ПДн третьим лицом: смешанная обработка
персональных данных без передачи по внутренней сети, но с передачей в сеть интернет.
- Государственное учреждение - управление пенсионного фонда российской федерации по г. Ставрополю ставропольского края (межрайонное)
Местонахождение третьего лица: 355035, Ставропольский край, г Ставрополь, ул. Ленина, 415 а.
Трансграничная передача персональных данных не осуществляется.
Объем передаваемых данных: менее чем 100 000 субъектов персональных данных.
Перечень действий, разрешенных третьему лицу: сбор, накопление, хранение, использование.
Способы обработки ПДн третьим лицом: смешанная обработка
персональных данных без передачи по внутренней сети, но с передачей в сеть интернет.
В случае поручения обработки персональных данных третьему лицу, ему предъявляются требования принимать необходимые организационные, технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении персональных данных, в том числе: определение угроз безопасности персональных данных при их обработке в информационных системах; учёт машинных носителей персональных данных; обнаружение фактов несанкционированного доступа к персональным данным и принятием мер; контроль принимаемых мер по обеспечению безопасности персональных данных и уровня защищённости информационных систем персональных данных.
При передаче персональных данных на основе федерального закона условия передачи персональных данных устанавливаются соответствующим федеральным законом.
-
- Обеспечение безопасности персональных данных Оператором достигается, в частности следующими мерами:
- оценка эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;
- назначение Ответственного за организацию обработки персональных данных;
- применение прошедших в установленном порядке процедуру оценки соответствия средств защиты информации (сертифицированные СЗИ);
- осуществление внутреннего контроля и (или) аудита соответствия обработки персональных данных закону "О персональных данных" и внутренним документам Организации по вопросам обработки персональных данных;
- ознакомление работников, осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, политикой Организации в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных, и (или) обучение указанных работников;
- контроль за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных;
- издание политики Организации в отношении обработки персональных данных, локальных актов по вопросам обработки персональных данных;
- учет машинных носителей персональных данных;
- определение угроз безопасности персональных данных при их обработке в информационных системах персональных данных;
- установление правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных;
- обнаружение фактов несанкционированного доступа к персональным данным и принятием мер;
- оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения закона "О персональных данных", соотношение указанного вреда и принимаемых защитных мер.
- Базы персональных данных Оператора находятся полностью в пределах территории Российской Федерации.
- Сроки обработки персональных данных
Персональные данные субъектов, обрабатываемые Оператором, подлежат уничтожению либо обезличиванию в случае:
- достижения целей обработки персональных данных или утраты необходимости в достижении этих целей;
- прекращения деятельности Оператора.
- Условия обработки персональных данных без использования средств автоматизации
При обработке персональных данных, осуществляемой без использования средств автоматизации, Оператор выполняет требования, установленные постановлением Правительства Российской Федерации от 15сентября 2008 года № 687 "Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации".
- Регламент реагирования на запросы обращения субъектов персональных
данных и их представителей
При обращении, запросе в письменной или электронной форме субъекта персональных данных или его законного представителя, на доступ к своим персональным данным Оператор руководствуется требованиями статей 14, 18 и 20 Федерального закона № 152-ФЗ.
Субъект или его законный представитель может воспользоваться формами запросов, указанными в приложениях 1-3 к данной Политике.
Доступ субъекта персональных данных или его законного представителя к своим персональным данным Оператор предоставляет только под контролем ответственного за организацию обработки персональных данных Оператора.
Обращение субъекта персональных данных или его законного представителя фиксируются в журнале учета обращений граждан (субъектов персональных данных) по вопросам обработки персональных данных.
Запрос в письменной или электронной форме субъекта персональных данных или его законного представителя фиксируются в журнале регистрации письменных запросов граждан на доступ к своим персональным данным.
Ответственный за организацию обработки персональных данных принимает решение о предоставлении доступа субъекта к персональным данным.
В случае, если данных предоставленных субъектом недостаточно для установления его личности или предоставление персональных данных нарушает конституционные права и свободы других лиц ответственный за организацию обработки персональных данных подготавливает мотивированный ответ, содержащий ссылку на положение части 8 статьи 14 Федерального закона № 152-ФЗ или иного федерального закона, являющееся основанием для такого отказа, в срок, не превышающий тридцати рабочих дней со дня обращения субъекта персональных данных или его законного представителя либо от даты получения запроса субъекта персональных данных или его законного представителя.
Сведения о наличии персональных данных Оператор предоставляет субъекту персональных данных в доступной форме, и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных. Контроль предоставления сведений субъекту или его законному представителю осуществляет ответственный за организацию обработки персональных данных.
Сведения о наличии персональных данных предоставляются субъекту при ответе на запрос в течение тридцати дней от даты получения запроса субъекта персональных данных или его законного представителя.
- Регламент реагирования на запросы обращения уполномоченных органов
В соответствии с частью 4 статьи 20 Федерального закона № 152-ФЗОператор сообщает в уполномоченный орган по защите прав субъектов персональных данных по его запросу информацию, необходимую для осуществления деятельности указанного органа, в течение тридцати дней с даты получения такого запроса.
Сбор сведений для составления мотивированного ответа на запрос надзорных органов осуществляет ответственный за организацию обработки персональных данных при необходимости с привлечением работников Оператора.
В течение установленного срока ответственный за организацию обработки персональных данных подготавливает и направляет в уполномоченный орган мотивированный ответ и другие необходимые документы