Порядок обработки персональных данных

ПОЛОЖЕНИЕ

Об обработке и защите персональных данных в федеральном государственном унитарном предприятии «Всероссийская государственная телевизионная и радиовещательная компания»

1. Термины и определения

Автоматизированная обработка персональных данных — обработка персональных данных с помощью средств вычислительной техники.

Блокирование персональных данных — временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).

Защита персональных данных — технологический процесс, предупреждающий нарушение установленного порядка доступности, целостности, достоверности и конфиденциальности персональных данных и обеспечивающий безопасность информации в процессе деятельности ВГТРК.

Информационная система персональных данных — совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.

Обезличивание персональных данных — действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных к конкретному субъекту персональных данных.

Обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

Оператор — организация, самостоятельно или совместно с другими лицами организующая и(или) осуществляющая обработку персональных данных, а также определяющая цели обработки персональных данных, состав персональных данных подлежащих обработке, действия (операции), совершаемые с персональными данными. Оператором является федеральное государственное унитарное предприятие «Всероссийская государственная телевизионная и радиовещательная компания», расположенное по адресу: г. Москва, 5-ая ул. Ямского Поля, 19-21 (далее также — ВГТРК).

Общедоступные персональные данные — фамилия, имя, отчество, год и место рождения, адрес, абонентский номер, сведения о профессии и иные персональные данные, сообщаемые субъектом персональных данных, которые с письменного согласия субъекта персональных данных включаются в общедоступные источники персональных данных (в том числе справочники, адресные книги).

Персональные данные — любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу (субъекту персональных данных).

Пользователь — субъект персональных данных — пользователь Сетевого издания, Приложения, имеющий свою личную страницу (профиль/аккаунт).

Предоставление персональных данных — действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.

Приложение — программное обеспечение, предназначенное для использования на мобильных устройствах, в частности смартфонах, планшетах, для просмотра (прослушивания) телеканалов и радиоканалов ВГТРК, разработанное ВГТРК.

Распространение персональных данных — действие, направленное на раскрытие персональных данных неопределенному кругу лиц по предварительному согласию, в случаях, предусмотренных законом.

Сайт — совокупность программных и аппаратных средств для ЭВМ, обеспечивающих публикацию для всеобщего обозрения информации и данных, объединенных общим целевым назначением, посредством технических средств, применяемых для связи между ЭВМ в сети Интернет. Под Сайтом в настоящем Положении понимается официальный сайт ВГТРК в сети «Интернет».

Сетевое издание - Сайт в информационно-телекоммуникационной сети «Интернет», зарегистрированный в качестве средства массовой информации. Под Сетевым изданием в настоящем Положении понимаются Сайты ВГТРК, зарегистрированные в качестве средств массовой информации.

Трансграничная передача персональных данных — передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.

Уничтожение персональных данных — действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и/или в результате которых уничтожаются материальные носители персональных данных.

Федеральный закон — Федеральный закон от 27.07.2006 № 152 ФЗ «О персональных данных».

2. Общие положения

2.1. Положение «Об обработке и защите персональных данных в федеральном государственном унитарном предприятии «Всероссийская государственная телевизионная и радиовещательная компания» (далее — Положение) разработано с целью соблюдения требований законодательства Российской Федерации и обеспечения защиты прав физических лиц при обработке их персональных данных Оператором.

2.2. Положение разработано в соответствии с Конституцией Российской Федерации, Федеральным законом, Федеральным законом от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации», постановлением Правительства Российской Федерации от 15 сентября 2008 г. № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации», а также иными нормативными правовыми актами Российской Федерации, регламентирующими вопросы обработки персональных данных.

2.3. Положение определяет основные правила, цели, принципы, условия, способы, порядок обработки и защиты персональных данных, категории субъектов персональных данных и состав персональных данных, подлежащих обработке, а также действия (операции), совершаемые с персональными данными, права и обязанности Оператора и субъектов персональных данных, рассмотрение запросов субъектов персональных данных, ответственность за нарушения в области обработки персональных данных.

2.4. Положение распространяет свое действие на обработку и защиту персональных данных субъектов персональных данных в головном предприятии и филиалах ВГТРК.

2.5. Действие настоящего Положения не распространяется на отношения, возникающие при:

1) организации хранения, комплектования, учета и использования содержащих персональные данные архивных документов ВГТРК (документов, переданных на хранение в архив ВГТРК) в соответствии с законодательством об архивном деле в Российской Федерации;

2) обработке персональных данных, отнесенных в установленном порядке к сведениям, составляющим государственную тайну.

2.6. Целями Положения являются:

— обеспечение требований защиты прав и свобод человека и гражданина при обработке персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну;

— исключение несанкционированных действий работников Оператора и любых третьих лиц по сбору, систематизации, накоплению, хранению, уточнению (обновлению, изменению) персональных данных, обработку которых осуществляет Оператор.

2.7. Принципы обработки персональных данных:

— обработка персональных данных должна осуществляться на законной и справедливой основе;

— обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных;

— не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой;

— обработке подлежат только персональные данные, которые отвечают целям их обработки;

— содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки;

— при обработке персональных данных должны быть обеспечены точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных;

— хранение персональных данных должно осуществляться не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен Федеральным законом, договором, стороной которого является субъект персональных данных;

— обрабатываемые персональные данные подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено Федеральным законом.

2.8. Условия обработки персональных данных Оператором.

2.8.1. Федеральное государственное унитарное предприятие «Всероссийская государственная телевизионная и радиовещательная компания» является Оператором, самостоятельно или совместно с другими лицами организующим и (или) осуществляющим обработку персональных данных субъектов персональных данных.

2.8.2. Обработка персональных данных Оператором осуществляется на основании Конституции Российской Федерации, Гражданского кодекса Российской Федерации, Трудового кодекса Российской Федерации, Налогового кодекса Российской Федерации, Федерального закона, Закона Российской Федерации от 27.12.1991 № 2124-1 «О средствах массовой информации», Федерального закона от 18.07.2011 № 223-ФЗ «О закупках товаров, работ, услуг отдельными видами юридических лиц», действующего законодательства Российской Федерации, в том числе в области персональных данных.

2.8.3. Обработка персональных данных Оператором осуществляется с согласия субъекта персональных данных, если иное не предусмотрено законодательством Российской Федерации. При обработке персональных данных Оператор обеспечивает их защиту и конфиденциальность.

2.8.4. Персональные данные относятся к конфиденциальной информации ограниченного доступа.

2.8.5. Обеспечения конфиденциальности персональных данных не требуется в случае их обезличивания, а также в отношении общедоступных персональных данных.

2.8.6. Оператор не имеет права собирать и обрабатывать персональные данные Пользователя о его расовой, национальной принадлежности, политических взглядах, религиозных или философских убеждениях, частной жизни, за исключением случаев, предусмотренных действующим законодательством.

2.8.7. Оператор не имеет права получать и обрабатывать персональные данные о его членстве в общественных объединениях или профсоюзной деятельности субъекта персональных данных, за исключением случаев, предусмотренных Трудовым Кодексом или иными федеральными законами.

2.8.8. Обработка персональных данных Оператором осуществляется с соблюдением принципов и правил, предусмотренных Положением и законодательством Российской Федерации, в следующих целях:

— обеспечения деятельности по осуществлению телерадиовещания на территории Российской Федерации;

— соблюдения Конституции Российской Федерации, действующего трудового, бухгалтерского и пенсионного законодательства Российской Федерации, а также законодательных и иных нормативных правовых актов Российской Федерации;

— осуществления функций, полномочий и обязанностей, возложенных законодательством Российской Федерации на Оператора, в том числе по предоставлению персональных данных, в Пенсионный фонд Российской Федерации, в Фонд социального страхования Российской Федерации, в Федеральный фонд обязательного медицинского страхования, а также в иные государственные органы;

— регулирования трудовых отношений (подбор кандидатов для приема на работу в ВГТРК и заключение с ними трудовых договоров; изменение, сопровождение, прекращение трудовых договоров между работниками и ВГТРК; направление работников на обучение и повышение квалификации; командирование работников с целью выполнения производственных задач; контроль количества и качества выполняемой работы и обеспечения сохранности имущества и т.п.);

— ведение кадрового делопроизводства, бухгалтерского и налогового учета, а также предоставления работникам оператора и членам их семей дополнительных гарантий и компенсаций, льгот, в том числе негосударственного пенсионного обеспечения, добровольного медицинского страхования, медицинского обслуживания и других видов социального обеспечения;

— защиты жизни, здоровья или иных жизненно важных интересов субъектов персональных данных, а также обеспечения личной безопасности работников;

— организации и обеспечения пропускного и внутриобъектового режимов на объектах ВГТРК;

— формирования справочных материалов для внутреннего информационного обеспечения деятельности ВГТРК и ее подразделений;

— исполнения судебных актов, актов других органов или должностных лиц, подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве;

— использования Сетевого издания, Приложения Пользователями;

— содействие представителям зарубежных организаций в оформлении приглашений на въезд в Российскую Федерацию для совместного решения производственных задач;

— в других целях, предусмотренных Уставом и локальными нормативными актами ВГТРК.

2.9. Права субъекта персональных данных.

2.9.1. Субъект персональных данных имеет право:

1) На получение сведений об Операторе, о месте его нахождения, о наличии у Оператора персональных данных, относящихся к конкретному субъекту персональных данных, а также на ознакомление с такими персональными данными, за исключением случаев, предусмотренных Федеральным законом.

2) На получение от Оператора при личном обращении к нему либо при получении Оператором письменного запроса от субъекта следующей информации, касающейся обработки его персональных данных, в том числе содержащей:

— подтверждение факта обработки персональных данных Оператором, а также цель такой обработки;

— правовые основания и цели обработки персональных данных;

— цели и применяемые Оператором способы обработки персональных данных;

— наименование и место нахождения Оператора, сведения о лицах (за исключением работников оператора), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с Оператором или на основании Федерального закона;

— обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок предоставления таких данных не предусмотрен Федеральным законом;

— сроки обработки персональных данных, в том числе сроки их хранения;

— порядок осуществления субъектом персональных данных прав, предусмотренных Федеральным законом;

— информацию об осуществленной или о предполагаемой трансграничной передаче данных;

— наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению Оператора, если обработка поручена или будет поручена такому лицу;

— иные сведения, предусмотренные Федеральным законом или другими федеральными законами;

3) Требовать изменения, уточнения, уничтожения информации о самом себе.

4) Обжаловать неправомерные действия или бездействие по обработке персональных данных и требовать соответствующей компенсации в суде.

5) На дополнение персональных данных оценочного характера заявлением, выражающим его собственную точку зрения.

6) Определять представителей для защиты своих персональных данных.

7) Требовать от Оператора уведомления обо всех произведенных в них изменениях или исключениях из них.

8) На отзыв согласия на обработку персональных данных.

9) Требовать от Оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные Федеральным законом меры по защите своих прав.

10) Обжаловать действия или бездействие Оператора в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке.

Все письменные запросы направляются субъектом персональных данных Оператору на адрес электронной почты: info@vgtrk.com (с пометкой «персональные данные»).

2.10. Права и обязанности Оператора.

2.10.1. Оператор вправе:

1) Поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено Федеральным законом, на основании заключаемого с этим лицом договора, в том числе государственного или муниципального контракта, либо путем принятия государственным или муниципальным органом соответствующего акта.

2) Осуществлять обработку персональных данных без согласия субъекта персональных данных при наличии оснований, установленных действующим законодательством.

2.10.2. Оператор обязан:

1) По факту личного обращения либо при получении письменного запроса субъекта персональных данных или его представителя , при наличии оснований, в течение 30 дней с даты обращения либо получения запроса субъекта персональных данных или его представителя, предоставить сведения в объеме, установленном Федеральным законом. Такие сведения должны быть предоставлены субъекту персональных данных в доступной форме и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, если имеются законные основания для раскрытия таких персональных данных.

2) В случае отказа в предоставлении субъекту персональных данных или его представителю при обращении либо при получении запроса субъекта персональных данных или его представителя информации о наличии персональных данных о соответствующем субъекте персональных данных, дать в письменной форме мотивированный ответ, содержащий ссылку на положения Федерального закона или иного федерального закона, являющееся основанием для такого отказа, в срок, не превышающий 30 дней со дня обращения субъекта персональных данных или его представителя, либо с даты получения запроса субъекта персональных данных или его представителя.

3) В случае получения запроса от уполномоченного органа по защите прав субъектов персональных данных о предоставлении информации, необходимой для осуществления деятельности указанного органа, сообщить такую информацию в уполномоченный орган в течение 30 дней с даты получения такого запроса.

4) В случае выявления неправомерной обработки персональных данных при обращении или по запросу субъекта персональных данных или его представителя либо уполномоченного органа по защите прав субъектов персональных данных осуществить Блокирование неправомерно обрабатываемых персональных данных, относящихся к этому субъекту персональных данных, с момента такого обращения или получения указанного запроса на период проверки.

5) В случае выявления неправомерной обработки персональных данных, осуществляемой им, в срок, не превышающий трех рабочих дней с даты этого выявления, прекратить неправомерную обработку персональных данных. Об устранении допущенных нарушений Оператор обязан уведомить субъекта персональных данных или его представителя, а в случае если обращение субъекта персональных данных или его представителя либо запрос уполномоченного органа по защите прав субъектов персональных данных были направлены уполномоченным органом по защите прав субъектов персональных данных, также указанный орган.

6) В случае достижения цели обработки персональных данных прекратить обработку персональных данных и уничтожить персональные данные в срок, не превышающий 30 рабочих дней с даты достижения цели обработки персональных данных, если иное не предусмотрено договором и (или) соглашением, стороной которого является субъект персональных данных. В случае отсутствия возможности уничтожения персональных данных в указанный срок, Оператор осуществляет блокирование таких персональных данных или обеспечивает их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) и обеспечивает уничтожение персональных данных в срок не более чем шесть месяцев, если иной срок не установлен федеральными законами.

7) Не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено Федеральным законом.

8) Разъяснять субъектам персональных данных порядок принятия решения на основании исключительно автоматизированной обработки его персональных данных и возможные юридические последствия такого решения, предоставить возможность заявить возражение против такого решения, а также разъяснить порядок защиты субъектами персональных данных своих прав и законных интересов.

9) Назначать лиц, ответственных за организацию обработки персональных данных.

10) Издавать документы, определяющие его политику в отношении обработки персональных данных, локальные нормативные акты по вопросам обработки персональных данных, а также локальных нормативных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений.

11) Применять правовые, организационные и технические меры по обеспечению безопасности персональных данных в соответствии с Федеральным законом.

12) Осуществлять внутренний контроль и (или) аудит соответствия обработки персональных данных Федеральному закону и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, настоящему Положению и его, локальным нормативным актам.

13) Проводить оценку вреда, который может быть причинен субъектам персональных данных в случае нарушения Федерального закона, соотношение указанного вреда и принимаемых им мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом.

14) Знакомить своих работников, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, в том числе требованиями к защите персональных данных, настоящим Положением, локальными нормативными актами по вопросам обработки персональных данных.

3. Обработка персональных данных Оператором

3.1. Способы и порядок обработки персональных данных.

3.1.1. Оператор осуществляет смешанную обработку персональных данных следующими способами:

1) неавтоматизированная обработка;

2) автоматизированная обработка.

3.1.2. Обработка персональных данных осуществляется путем:

1) получения информации, содержащей персональные данные, в устной и письменной форме непосредственно от субъектов персональных данных;

2) предоставления субъектами персональных данных оригиналов необходимых документов;

3) получения заверенных в установленном порядке копий документов, содержащих персональные данные, или копирования оригиналов документов;

4) формирования персональных данных в ходе кадровой работы;

5) получения персональных данных при направлении запросов в органы государственной власти, государственные внебюджетные фонды, иные государственные органы, органы местного самоуправления, коммерческие и некоммерческие организации, физическим лицам в случаях и порядке, предусмотренных законодательством Российской Федерации;

6) получения персональных данных из общедоступных источников;

7) фиксации (регистрации) персональных данных в журналах, книгах, реестрах и других учетных формах;

8) внесения персональных данных в информационные системы персональных данных ВГТРК;

9) использования иных средств и способов фиксации персональных данных, получаемых в рамках осуществляемой ВГТРК деятельности.

3.2. Категории субъектов персональных данных и состав персональных данных, подлежащих обработке.

3.2.1. Для достижения целей, заявленных в пункте 2.8.8. Положения, Оператором осуществляется обработка персональных данных следующих категорий субъектов персональных данных:

— работники, состоящие в трудовых отношениях с Оператором;

— родственники работников Оператора;

— бывшие работники Оператора;

— кандидаты для приема на работу в ВГТРК;

— посетители объектов ВГТРК;

— контрагенты Оператора (физические лица), состоящие в договорных и иных гражданско-правовых отношениях с ВГТРК, либо их уполномоченные представители;

— представители или работники контрагентов Оператора (юридических лиц);

— пользователи Сетевого издания, Приложения;

— студенты учебных заведений, направленные в ВГТРК для прохождения производственной практики.

3.2.2. Персональные данные, обрабатываемые Оператором, в зависимости от конкретной цели их обработки могут состоять из следующих персональных данных субъекта персональных данных:

1) фамилия, имя, отчество (в том числе предыдущие фамилии, имена и (или) отчества в случае их изменения);

2) число, месяц, год рождения;

3) место рождения;

4) сведения о гражданстве (подданстве), в том числе предыдущие гражданства, иные гражданства;

5) вид, серия, номер документа, удостоверяющего личность, дата выдачи, наименование органа, выдавшего его;

6) адрес и дата регистрации по месту жительства (месту пребывания), адрес фактического проживания;

7) номера рабочих, домашних и мобильных телефонов или сведения о других способах связи;

8) реквизиты свидетельства обязательного пенсионного страхования;

9) идентификационный номер налогоплательщика;

10) реквизиты полиса обязательного медицинского страхования;

11) реквизиты свидетельства о браке;

12) сведения о семейном положении, составе семьи и близких родственниках, обрабатываемые в соответствии с законодательством Российской Федерации;

13) сведения о трудовой деятельности;

14) сведения о воинском учете и реквизиты документов воинского учета;

15) сведения об образовании (когда и какие образовательные, научные и иные организации окончил, номера документов об образовании, направление подготовки или специальность по документу об образовании, квалификация);

16) сведения об ученой степени;

17) сведения о владении иностранными языками, включая уровень владения;

18) фотография;

19) сведения, содержащиеся в трудовом договоре, дополнительных соглашениях к трудовому договору;

20) сведения о пребывании за границей;

21) сведения о наличии или отсутствии судимости — только кандидатов для приема на работу (соискателей) — в случаях, определенных федеральными законами;

22) сведения об оформленных допусках к государственной тайне;

23) сведения о государственных наградах, иных наградах и знаках отличия;

24) сведения о профессиональной переподготовке и (или) повышении квалификации;

25) результаты медицинского обследования работника на предмет годности к выполнению трудовых обязанностей;

26) сведения о ежегодных оплачиваемых отпусках, отпусках работников, совмещающих работу с обучением (учебных отпусках) и отпусках без сохранения заработной платы;

27) сведения о заработной плате, реквизиты банковского счета для перечисления заработной платы и социальных выплат;

28) место работы;

29) занимаемая должность;

30) адрес корпоративной электронной почты;

31) иные данные для их обработки в случаях, определенных Федеральным законом.

3.3. Лица, имеющие право доступа к персональным данным.

3.3.1. Правом доступа к персональным данным субъектов обладают лица, наделенные соответствующими полномочиями в соответствии со своими должностными обязанностями.

3.3.2. Перечень лиц, имеющих доступ к персональным данным, определяется Генеральным директором ВГТРК или уполномоченным им лицом, руководителями самостоятельных структурных подразделений головного предприятия ВГТРК и директорами филиалов ВГТРК.

3.4. Оператор осуществляет сбор, систематизацию, накопление, хранение, уточнение, использование, распространение, в том числе передачу (распространение, предоставление, доступ), обезличивание, блокирование, уничтожение персональных данных.

3.5. Оператор без согласия субъекта персональных данных не раскрывает третьим лицам и не распространяет персональные данные, если иное не предусмотрено законодательством Российской Федерации.

3.6. Особенности обработки персональных данных работников Оператора и гарантии их защиты определяются трудовым законодательством Российской Федерации.

3.7. При приеме на работу уполномоченный работник получает у субъекта персональных данных согласие на обработку его персональных данных, в том числе на включение персональных данных в справочные материалы для внутреннего информационного обеспечения деятельности ВГТРК и ее подразделений.

3.8. Согласие на обработку персональных данных уполномоченный работник Оператора получает у субъекта персональных данных до начала их обработки.

3.9. Обрабатываемые Оператором персональные данные содержатся:

3.9.1. На бумажных носителях, в том числе в личных делах, в карточках, журналах, реестрах и в других документах.

3.9.2. В электронном виде в информационных системах, содержащих в себе персональные данные, а также на внешних электронных и гибких носителях (CD- и DVD-диски, флэш-карты и т.п.), в файлах, хранящихся на автоматизированных рабочих местах с соблюдением условий, обеспечивающих их защиту от несанкционированного доступа.

3.10. Работники Оператора, осуществляющие обработку персональных данных без использования средств автоматизации, а также лица, осуществляющие такую обработку по договору с Оператором, должны быть проинформированы лицом, ответственным за обработку персональных данных, используемых в структурном подразделении, филиале, либо руководителем структурного подразделения, филиала о факте такой обработки, о категориях обрабатываемых персональных данных, об особенностях и правилах осуществления такой обработки, установленных нормативными правовыми актами федеральных органов исполнительной власти, органов исполнительной власти субъектов Российской Федерации, локальными нормативными актами Оператора, а также об ответственности.

3.11. Обезличивание персональных данных, обрабатываемых в информационных системах персональных данных, в случае необходимости осуществляется с учетом Требований и методов по обезличиванию персональных данных, обрабатываемых в информационных системах персональных данных, в том числе созданных и функционирующих в рамках реализации федеральных целевых программ, утвержденных приказом Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 5 сентября 2013 г. № 996.

Обязанности лиц, осуществляющих проведение мероприятий по обезличиванию персональных данных, включаются в их должностные инструкции и иные локальные нормативные акты, регулирующие данный вопрос.

3.12. Сроки хранения, комплектования, учета, передачи и использования содержащих персональные данные документов и других архивных документов регламентируются, в том числе Федеральным законом «Об архивном деле в Российской Федерации», Приказом Росархива от 20.12.2019 № 236 «Об утверждении Перечня типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков их хранения», Инструкцией по делопроизводству ВГТРК, а также иными нормативно-правовыми актами Российской Федерации.

Если сроки обработки персональных данных не установлены Федеральным законом, их обработка и хранение осуществляются не дольше, чем этого требуют цели обработки, в том числе хранения персональных данных. По достижении целей обработки или в случае утраты необходимости в их достижении персональные данные подлежат уничтожению.

3.13. Уничтожение персональных данных осуществляется по достижению целей их обработки или по требованию субъекта персональных данных и иных лиц в случаях, установленных действующим законодательством, за исключением документов, подлежащих архивному хранению с учетом п.3.12 настоящего Положения.

3.14. Уничтожение персональных данных осуществляется путем стирания информации с использованием сертифицированного программного обеспечения с гарантированным уничтожением (в соответствии с заданными характеристиками для установленного программного обеспечения с гарантированным уничтожением).

3.15. В случае отсутствия возможности уничтожения персональных данных Оператор осуществляет блокирование таких персональных данных.

4. Защита персональных данных

4.1. Меры по обеспечению безопасности персональных данных при их обработке.

4.1.1. Оператор при обработке персональных данных обязан принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.

4.1.2. Обеспечение безопасности персональных данных достигается, в частности:

— определением угроз безопасности персональных данных при их обработке в информационных системах персональных данных;

— применением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных;

— применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;

— оценкой эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;

— учетом машинных носителей персональных данных;

— обнаружением фактов несанкционированного доступа к персональным данным и принятием мер;

— восстановлением персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;

— установлением правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных;

— контролем за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.

4.1.3. Для целей Положения под угрозами безопасности персональных данных понимается совокупность условий и факторов, создающих опасность несанкционированного, в том числе случайного, доступа к персональным данным, результатом которого могут стать уничтожение, изменение, блокирование, копирование, предоставление, распространение персональных данных, а также иные неправомерные действия при их обработке в информационной системе персональных данных. Под уровнем защищенности персональных данных понимается комплексный показатель, характеризующий требования, исполнение которых обеспечивает нейтрализацию определенных угроз безопасности персональных данных при их обработке в информационной системе персональных данных.

4.2. Защищаемые сведения о субъекте персональных данных.

К защищаемым сведениям о субъекте персональных данных относятся данные, позволяющие идентифицировать субъект персональных данных и/или получить о нем дополнительные сведения, предусмотренные законодательством и Положением.

4.3. Защищаемые объекты персональных данных.

4.3.1. К защищаемым объектам персональных данных относятся:

— объекты информатизации и технические средства автоматизированной обработки информации, содержащей персональные данные;

— информационные ресурсы (базы данных, файлы и др.), содержащие информацию об информационно-телекоммуникационных системах, в которых циркулируют персональные данные, о событиях, произошедших с управляемыми объектами, о планах обеспечения бесперебойной работы и процедурах перехода к управлению в аварийных режимах;

— каналы связи, которые используются для передачи персональных данных в виде информативных электрических сигналов и физических полей;

— отчуждаемые носители информации на магнитной, магнитно-оптической и иной основе, применяемые для обработки персональных данных.

4.4. Требования к системе защиты персональных данных.

Система защиты персональных данных должна соответствовать требованиям постановления Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных», приказа ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».

4.4.1. Система защиты персональных данных должна обеспечивать:

— своевременное обнаружение и предотвращение несанкционированного доступа к персональным данным и (или) передачи их лицам, не имеющим права доступа к такой информации;

— недопущение воздействия на технические средства автоматизированной обработки персональных данных, в результате которого может быть нарушено их функционирование;

— возможность незамедлительного восстановления персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;

— постоянный контроль за обеспечением уровня защищенности персональных данных.

4.4.2. Средства защиты информации, применяемые в информационных системах, должны в установленном порядке проходить процедуру оценки соответствия.

4.5. Методы и способы защиты информации в информационных системах персональных данных должны соответствовать требованиям действующего законодательства.

5. Заключительные положения

5.1. В случае изменения действующего законодательства Российской Федерации настоящее Положение действует в части, не противоречащей действующему законодательству до приведения его в соответствие с измененными нормами.

5.2. Условия настоящего Положения устанавливаются, изменяются и отменяются Оператором в одностороннем порядке без предварительного уведомления субъекта персональных данных, включая работников Оператора и Пользователей.

5.3. Оператор публикует настоящее Положение на официальном сайте ВГТРК в сети «Интернет» в разделе «Порядок обработки и защиты персональных данных».