Политика конфиденциальности

В соответствии с требованиями Федерального закона № 152-ФЗ от 27.07.2006 г. в ЧУЗ «РЖД-Медицина» г. Белогорск» разработана концепция и политика информационной безопасности, утвержденные приказом главного врача № 171 от 31.12.16г.

Настоящая Политика конфиденциальности персональной информации (далее — Политика) действует в отношении всей информации, которая размещена на сайте чузбелогорск.рф которую администрация Сайта может получить о пользователе во время посещения м Сайта, либо использования сервисов, программных продуктов, предоставляемых Сайтом. Использование Сайта означает безоговорочное согласие пользователя с настоящей Политикой и указанными в ней условиями обработки его персональной информации; в случае несогласия с этими условиями пользователь должен воздержаться от использования Сервисов.

1. ОПРЕДЕЛЕНИЕ ТЕРМИНОВ

1.1. В настоящей Политике конфиденциальности используются следующие термины:

1.1.1. «Администрация сайта» – уполномоченные сотрудники на управления сайтом, действующие от имени ЧУЗ «РЖД-Медицина» г. Белогорск», которые организуют и (или) осуществляет обработку персональных данных, а также определяет цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

1.1.2. Оператор персональных данных (далее - Оператор) - применительно к условиям настоящей Политики конфиденциальности - ЧУЗ «РЖД-Медицина» г. Белогорск»;

1.1.3. «Персональные данные» - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).

1.1.4. «Обработка персональных данных» - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

1.1.5. «Конфиденциальность персональных данных» - обязательное для соблюдения Оператором или иным получившим доступ к персональным данным лицом требование не допускать их распространения без согласия субъекта персональных данных или наличия иного законного основания.

1.1.6. «Пользователь Сайта (далее ‑ Пользователь) – лицо, имеющее доступ к Сайту, посредством сети Интернет и использующее Сайт .

1.1.7. «Cookies» — небольшой фрагмент данных, отправленный веб-сервером и хранимый на компьютере пользователя, который веб-клиент или веб-браузер каждый раз пересылает веб-серверу в HTTP-запросе при попытке открыть страницу соответствующего сайта.

1.1.8. «IP-адрес» — уникальный сетевой адрес узла в компьютерной сети, построенной по протоколу IP.

2. ОБЩИЕ ПОЛОЖЕНИЯ

2.1. Использование Пользователем Сайта означает согласие с настоящей Политикой и условиями обработки персональных данных Пользователя.

2.2. В случае несогласия с условиями Политики Пользователь должен прекратить использование Сайта.

2.3. Настоящая Политика применяется только к настоящему Сайту.

2.4. Администрация Сайта не контролирует и не несет ответственность за сайты третьих лиц, на которые Пользователь может перейти по ссылкам, доступным на Сайте.

2.4. Администрация сайта не проверяет достоверность персональных данных, предоставляемых Пользователем Сайта . Однако Сайт исходит из того, что пользователь предоставляет достоверную и достаточную персональную информацию по вопросам, предлагаемым в форме регистрации, и поддерживает эту информацию в актуальном состоянии.

3. ПРЕДМЕТ ПОЛИТИКИ КОНФИДЕНЦИАЛЬНОСТИ

3.1. Настоящая Политика устанавливает обязательства Администрации сайта по неразглашению и обеспечению режима защиты конфиденциальности персональных данных, которые Пользователь предоставляет по запросу Администрации сайта при регистрации на Сайте в процессе пользования сайта.

3.2. Персональные данные, разрешённые к обработке в рамках настоящей Политики, предоставляются Пользователем путём заполнения регистрационной формы на Сайте путем заполнения обратной связи с Пользователем и включают в себя следующую информацию:

3.2.1. фамилию, имя, отчество Пользователя;

3.2.2. контактный телефон Пользователя;

3.2.3. адрес электронной почты (e-mail);

3.2.4. место жительство Пользователя.

3.3. Отключение cookies может повлечь невозможность доступа к страницам Сайта, требующим авторизации.

3.3.1. Оператор осуществляет сбор статистики об IP-адресах своих посетителей. данная информация используется с целью выявления и решения технических проблем.

4. ЦЕЛИ СБОРА ПЕРСОНАЛЬНОЙ ИНФОРМАЦИИ ПОЛЬЗОВАТЕЛЯ

4.1. Оператор собирает и хранит только ту персональную информацию, которая необходима для Предоставления сервисов или исполнения соглашений с Пользователем, за исключением случаев, когда законодательством РФ предусмотрено обязательное хранение персональной информации в течение определенного законом срока связи с Пользователем, в том числе направление уведомлений, запросов и информации, касающихся использования, предоставления Сервисов, оказания услуг, а также обработка запросов и заявок от Пользователя и исполнения соглашений с Пользователем.

4.1.2. Персональную информацию Пользователя Администрация сайта может использовать в целях:

4.1.1. Установления обратной связи с Пользователем, в том числе направление уведомлений, запросов и информации, касающихся использования Сайта.

4.1.6. Создания учетной записи на Сайте, если Пользователь дал согласие на создание учетной записи.

4.1.7. Уведомления Пользователя Сайта об условии доступа к отдельным видам информации, публикуемой Сайтом, об изменении работы сайта, и т.д.

4.1.8. Предоставления Пользователю эффективной клиентской и технической поддержки при возникновении проблем связанных с использованием Сайта.

5. УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНОЙ ИНФОРМАЦИИ ПОЛЬЗОВАТЕЛЕЙ И ЕЕ ПЕРЕДАЧИ ТРЕТЬИМ ЛИЦАМ

5.1. Оператор хранит персональную информацию Пользователей в соответствии с внутренними регламентами конкретных сервисов.

5.2. Согласие Пользователя на обработку его персональных данных считается полученным Оператором и/или Администратором Сайта с момента простановки Пользователем «галочки» о согласии с условиями настоящей Политики, расположенной под формой обратной связи с Пользователем, либо под формой регистрации на Сайте (если Сайт предусматривает возможность регистрации). При наличии технической возможности и при условии предоставления Пользователем своего контактного мобильного номера телефона, Оператор и/или Администрация Сайта в целях подтверждения согласия Пользователя на обработку его ПД, могут использовать систему СМС-оповещения и контроля, подразумевающую отправку контрольного кода на мобильный номер Пользователя, который последний в целях подтверждения своего согласия на обработку ПД должен ввести в специальном контрольном поле, расположенном под формой обратной связи или открывающемся на Сайте в виде специального диалогового окна.

5.3. В отношении персональной информации Пользователя сохраняется ее конфиденциальность, кроме случаев добровольного предоставления Пользователем информации о себе для общего доступа неограниченному кругу лиц.

5.4. Оператор вправе передать персональную информацию Пользователя третьим лицам в следующих случаях:

5.4.1. Пользователь выразил согласие на такие действия.

5.4.2. Передача необходима для использования Пользователем определенного

сервиса либо для исполнения определенного соглашения с Пользователем.

5.4.3. Передача предусмотрена российским законодательством в рамках установленной законодательством процедуры.

5.4.4. В случае смены собственника Сайта к приобретателю переходят все обязательства по

соблюдению условий настоящей Политики применительно к полученной им персональной

информации.

5.5. Обработка персональных данных Пользователя осуществляется без ограничения срока любым законным способом, в том числе в информационных системах персональных данных с использованием средств автоматизации или без использования таких средств. Обработка персональных данных Пользователей осуществляется в соответствии с требованиями Закона.

5.6. При утрате или разглашении персональных данных Администрация Сайта информирует Пользователя об утрате или разглашении персональных данных.

5.7. Оператор и Администрация Сайта принимает необходимые организационные и технические меры для защиты персональной информации Пользователя от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, распространения, а также от иных неправомерных действий третьих лиц.

6. ОБЯЗАТЕЛЬСТВА СТОРОН

6.1. Пользователь обязан:

6.1.1. Предоставить информацию о персональных данных, необходимую для пользования Сайтом, а также использованием сервисов и услуг, оказываемых с использованием Сайта.

6.1.2. Обновлять, дополнять предоставленную информацию о персональных данных в случае изменения данной информации.

6.2. Оператор и Администрация Сайта обязаны:

6.2.1. Использовать полученную информацию исключительно для целей, указанных в настоящей Политике.

6.2.2. Обеспечить хранение конфиденциальной информации в тайне, не разглашать без предварительного письменного разрешения Пользователя, а также не осуществлять, обмен, опубликование либо разглашение иными возможными способами переданных персональных данных Пользователя, за исключением способов, предусмотренных настоящей Политикой.

6.2.3. Осуществить блокирование персональных данных, относящихся к соответствующему Пользователю, с момента обращения или запроса Пользователя или его законного представителя либо уполномоченного органа по защите прав субъектов персональных данных на период проверки в случае выявления недостоверных персональных данных или неправомерных действий.

7. ОТВЕТСТВЕННОСТЬ СТОРОН

7.1. Оператор, не исполнивший свои обязательства, несет ответственность за убытки, понесенные Пользователем в связи с неправомерным использованием персональных данных, в соответствии с законодательством Российской Федерации.

7.2. В случае утраты или разглашения конфиденциальной информации Оператор и Администрация Сайта не несет ответственности, если данная конфиденциальная информация:

7.2.1. Стала публичным достоянием до ее утраты или разглашения.

7.2.2. Была получена от третьей стороны до момента ее получения Оператором.

7.2.3. Была разглашена с согласия Пользователя.

8. РАЗРЕШЕНИЕ СПОРОВ

8.1. До обращения в суд с иском по спорам, возникающим из отношений между Пользователем Сайта и Оператором и/или Администрацией Сайта, обязательным является предъявление претензии (письменного предложения о добровольном урегулировании спора).

8.2. При не достижении соглашения спор будет передан на рассмотрение в суд в соответствии с действующим законодательством Российской Федерации.

8.4. К настоящей Политике и отношениям между Пользователем и Оператором и/или Администрацией Сайта применяется действующее законодательство Российской Федерации.

9. ДОПОЛНИТЕЛЬНЫЕ УСЛОВИЯ

9.1. Оператор оставляет за собой право вносить изменения в Политику без дополнительных уведомлений. Нововведения вступают в силу с момента их опубликования. Пользователи могут отслеживать изменения в Политике самостоятельно.

9.2. Все предложения или вопросы по настоящей Политике следует сообщать Администрации сайта по следующим контактным данным: e-mail: Этот адрес электронной почты защищён от спам-ботов. У вас должен быть включен JavaScript для просмотра.; Этот адрес электронной почты защищён от спам-ботов. У вас должен быть включен JavaScript для просмотра.

9.3. Действующая Политика размещена на странице по адресу: чузбелогорск.рф

Положение об обработке и защите ПД работников ЧУЗ

Утверждено приказом

Главный врач НУЗ

«Отделенческая больница

на ст. Белогорск ОАО «РЖД»

от «31» декабря 2016г. № 171

1. ОБЩИЕ ПОЛОЖЕНИЯ.

1.1. Настоящее Положение устанавливает порядок получения, учета, обработки, накопления и хранения документов, содержащих сведения, отнесенные к персональным данным работников предприятия. Под работниками подразумеваются лица, заключившие трудовой договор с учреждением.

1.2. Цель настоящего Положения - защита персональных данных работников учреждения от несанкционированного доступа и разглашения. Персональные данные всегда являются конфиденциальной, строго охраняемой информацией.

1.3. Основанием для разработки настоящего Положения являются Конституция РФ, Трудовой кодекс РФ, другие действующие нормативно-правовые акты РФ.

1.4. Настоящее Положение и изменения к нему утверждаются руководителем учреждения и вводятся приказом по учреждению. Все работники учреждения должны быть ознакомлены под роспись с данным Положением и изменениями к нему.

2. ПОНЯТИЕ И СОСТАВ ПЕРСОНАЛЬНЫХ ДАННЫХ.

2.1. Под персональными данными работников понимается информация, необходимая работодателю в связи с трудовыми отношениями и касающаяся конкретного работника, а также сведения о фактах, событиях и обстоятельствах жизни работника, позволяющие идентифицировать его личность.

2.2. Состав персональных данных работника:

- анкета;

- автобиография;

- образование;

- сведения о трудовом и общем стаже;

- сведения о предыдущем месте работы;

- сведения о составе семьи;

- паспортные данные;

- сведения о воинском учете;

- сведения о заработной плате сотрудника;

- сведения о социальных льготах;

- специальность;

- занимаемая должность;

- размер заработной платы;

- наличие судимостей;

- адрес места жительства;

- домашний телефон;

- содержание трудового договора;

- содержание декларации, подаваемой в налоговую инспекцию;

- подлинники и копии приказов по личному составу;

- личные дела и трудовые книжки сотрудников;

- основания к приказам по личному составу;

-дела, содержащие материалы по повышению квалификации и переподготовке сотрудников, их аттестации, служебным расследованиям;

- копии отчетов, направляемые в органы статистики;

- копии документов об образовании;

-результаты медицинского обследования на предмет годности к осуществлению трудовых обязанностей;

- фотографии и иные сведения, относящиеся к персональным данным работника;

- рекомендации, характеристики и т.п.

2.3. Данные документы являются конфиденциальными. Режим конфиденциальности персональных данных снимается в случаях обезличивания или по истечении 75 лет срока хранения, если иное не определено законом.

3. ОБЯЗАННОСТИ РАБОТОДАТЕЛЯ.

3.1. В целях обеспечения прав и свобод человека и гражданина работодатель и его представители при обработке персональных данных работника обязаны соблюдать следующие общие требования:

3.1.1. Обработка персональных данных работника может осуществляться исключительно в целях обеспечения соблюдения законов и иных нормативных правовых актов, содействия работникам в трудоустройстве, обучении и продвижении по службе, обеспечения личной безопасности работников, контроля количества и качества выполняемой работы и обеспечения сохранности имущества.

3.1.2. При определении объема и содержания обрабатываемых персональных данных работника работодатель должен руководствоваться Конституцией РФ, Трудовым кодексом РФ и иными федеральными законами.

3.1.3. Все персональные данные работника следует получать у него самого. Если персональные данные работника возможно получить только у третьей стороны, то работник должен быть уведомлен об этом заранее и от него должно быть получено письменное согласие. Работодатель должен сообщить работнику о целях, предполагаемых источниках и способах получения персональных данных, а также о характере подлежащих получению персональных данных и последствиях отказа работника дать письменное согласие на их получение.

3.1.4. Работодатель не имеет права получать и обрабатывать персональные данные работника о его политических, религиозных и иных убеждениях и частной жизни. В случаях, непосредственно связанных с вопросами трудовых отношений, в соответствии со ст. 24 Конституции РФ работодатель вправе получать и обрабатывать данные о частной жизни работника только с его письменного согласия.

3.1.5. Работодатель не имеет права получать и обрабатывать персональные данные работника о его членстве в общественных объединениях или его профсоюзной деятельности, за исключением случаев, предусмотренных федеральным законом.

3.1.6. При принятии решений, затрагивающих интересы работника, работодатель не имеет права основываться на персональных данных работника, полученных исключительно в результате их автоматизированной обработки или электронного получения.

3.1.7. Защита персональных данных работника от неправомерного их использования или утраты должна быть обеспечена работодателем за счет его средств в порядке, установленном федеральным законом.

3.1.8. Работники и их представители должны быть ознакомлены под роспись с документами предприятия, устанавливающими порядок обработки персональных данных работников, а также об их правах и обязанностях в этой области.

3.1.9. Работники не должны отказываться от своих прав на сохранение и защиту тайны.

4. ОБЯЗАННОСТИ РАБОТНИКА.

Работник обязан:

4.1. Передавать работодателю или его представителю комплекс достоверных документированных персональных данных, перечень которых установлен Трудовым кодексом РФ.

4.2. Своевременно в разумный срок, не превышающий 5 дней, сообщать работодателю об изменении своих персональных данных.

5. ПРАВА РАБОТНИКА.

Работник имеет право:

5.1. На полную информацию о своих персональных данных и обработке этих данных.

5.2. На свободный бесплатный доступ к своим персональным данным, включая право на получение копий любой записи, содержащей персональные данные сотрудника, за исключением случаев, предусмотренных законодательством РФ.

5.3. На доступ к медицинским данным с помощью медицинского специалиста по своему выбору.

5.4. Требовать об исключении или исправлении неверных или неполных персональных данных, а также данных, обработанных с нарушением требований, определенных трудовым законодательством. При отказе работодателя исключить или исправить персональные данные сотрудника он имеет право заявить в письменной форме работодателю о своем несогласии с соответствующим обоснованием такого несогласия. Персональные данные оценочного характера сотрудник имеет право дополнить заявлением, выражающим его собственную точку зрения.

5.5. Требовать об извещении работодателем всех лиц, которым ранее были сообщены неверные или неполные персональные данные сотрудника, обо всех произведенных в них исключениях, исправлениях или дополнениях.

5.6. Обжаловать в суд любые неправомерные действия или бездействие работодателя при обработке и защите его персональных данных.

5.7. Определять своих представителей для защиты своих персональных данных.

6. СБОР, ОБРАБОТКА И ХРАНЕНИЕ ПЕРСОНАЛЬНЫХ ДАННЫХ.

6.1. Обработка персональных данных работника - это получение, хранение, комбинирование, передача или любое другое использование персональных данных работника.

6.2. Все персональные данные работника следует получать у него самого. Если персональные данные работника возможно получить только у третьей стороны, то работник должен быть уведомлен об этом заранее и от него должно быть получено письменное согласие.

6.3. Работодатель должен сообщить работнику о целях, предполагаемых источниках и способах получения персональных данных, а также о характере подлежащих получению персональных данных и последствиях отказа работника дать письменное согласие на их получение.

6.4. Работник предоставляет работодателю достоверные сведения о себе. Работодатель проверяет достоверность сведений, сверяя данные, предоставленные работником, с имеющимися у работника документами. Предоставление работником подложных документов или ложных сведений при поступлении на работу является основанием для расторжения трудового договора.

6.5. При поступлении на работу работник заполняет анкету и автобиографию.

6.5.1. Анкета представляет собой перечень вопросов о персональных данных работника.

6.5.2. Анкета заполняется работником самостоятельно. При заполнении анкеты работник должен заполнять все ее графы, на все вопросы давать полные ответы, не допускать исправлений или зачеркиваний, прочерков, помарок в строгом соответствии с записями, которые содержатся в его личных документах.

6.5.3. Автобиография - документ, содержащий описание в хронологической последовательности основных этапов жизни и деятельности принимаемого работника.

6.5.4. Автобиография составляется в произвольной форме, без помарок и исправлений.

6.5.5. Анкета и автобиография работника должны храниться в личном деле работника. В личном деле также хранятся иные документы персонального учета, относящиеся к персональным данным работника.

6.5.6. Личное дело работника оформляется после издания приказа о приеме на работу.

6.5.7. Все документы личного дела подшиваются в обложку образца, установленного на предприятии. На ней указываются фамилия, имя, отчество работника, номер личного дела.

6.5.8. К каждому личному делу прилагаются две цветные фотографии работника размером 3х4.

6.5.9. Все документы, поступающие в личное дело, располагаются в хронологическом порядке. Листы документов, подшитых в личное дело, нумеруются.

6.5.10. Личное дело ведется на протяжении всей трудовой деятельности работника. Изменения, вносимые в личное дело, должны быть подтверждены соответствующими документами.

7. ПЕРЕДАЧА ПЕРСОНАЛЬНЫХ ДАННЫХ.

7.1. При передаче персональных данных работника работодатель должен соблюдать следующие требования:

- не сообщать персональные данные работника третьей стороне без письменного согласия работника, за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровью работника, а также в случаях, установленных федеральным законом;

- не сообщать персональные данные работника в коммерческих целях без его письменного согласия;

- предупредить лиц, получающих персональные данные работника, о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, и требовать от этих лиц подтверждения того, что это правило соблюдено. Лица, получающие персональные данные работника, обязаны соблюдать конфиденциальность. Данное положение не распространяется на обмен персональными данными работников в порядке, установленном федеральными законами;

- разрешать доступ к персональным данным работников только специально уполномоченным лицам, при этом указанные лица должны иметь право получать только те персональные данные работника, которые необходимы для выполнения конкретных функций;

- не запрашивать информацию о состоянии здоровья работника, за исключением тех сведений, которые относятся к вопросу о возможности выполнения работником трудовой функции;

- передавать персональные данные работника представителям работников в порядке, установленном Трудовым кодексом РФ, и ограничивать эту информацию только теми персональными данными работника, которые необходимы для выполнения указанными представителями их функций.

8. ДОСТУП К ПЕРСОНАЛЬНЫМ ДАННЫМ СОТРУДНИКА.

8.1. Внутренний доступ (доступ внутри учреждения).

Право доступа к персональным данным сотрудника имеют:

- руководитель предприятия;

- руководитель сектора по управлению персоналом;

- руководители структурных подразделений по направлению деятельности (доступ к личным данным только работников своего подразделения) по согласованию с руководителем учреждения;

- при переводе из одного структурного подразделения в другое, доступ к персональным данным сотрудника может иметь руководитель нового подразделения по согласованию с руководителем учреждения;

- сотрудники бухгалтерии - к тем данным, которые необходимы для выполнения конкретных функций;

- сам работник, носитель данных.

8.2. Внешний доступ.

Персональные данные вне организации могут представляться в государственные и негосударственные функциональные структуры:

- налоговые инспекции;

- правоохранительные органы;

- органы статистики;

- страховые агентства;

- военкоматы;

- органы социального страхования;

- пенсионные фонды;

- подразделения муниципальных органов управления.

8.3. Другие организации.

Сведения о работнике (в том числе уволенном) могут быть предоставлены другой организации только с письменного запроса на бланке организации с приложением копии заявления работника.

8.4. Родственники и члены семей.

Персональные данные работника могут быть предоставлены родственникам или членам его семьи только с письменного разрешения самого работника.

9. ЗАЩИТА ПЕРСОНАЛЬНЫХ ДАННЫХ РАБОТНИКОВ.

9.1. В целях обеспечения сохранности и конфиденциальности персональных данных работников организации все операции по оформлению, формированию, ведению и хранению данной информации должны выполняться только работниками отдела кадров, осуществляющими данную работу в соответствии со своими служебными обязанностями, зафиксированными в их должностных инструкциях.

9.2. Ответы на письменные запросы других организаций и учреждений в пределах их компетенции и предоставленных полномочий даются в письменной форме на бланке предприятия и в том объеме, который позволяет не разглашать излишний объем персональных сведений о работниках предприятиях.

9.3. Передача информации, содержащей сведения о персональных данных работников организации, по телефону, факсу, электронной почте без письменного согласия работника запрещается.

9.4. Личные дела и документы, содержащие персональные данные работников, хранятся в запирающихся шкафах (сейфах), обеспечивающих защиту от несанкционированного доступа.

9.5. Персональные компьютеры, в которых содержатся персональные данные, должны быть защищены паролями доступа.

10. ОТВЕТСТВЕННОСТЬ ЗА РАЗГЛАШЕНИЕ ИНФОРМАЦИИ, СВЯЗАННОЙ С ПЕРСОНАЛЬНЫМИ ДАННЫМИ РАБОТНИКА.

10.1. Лица, виновные в нарушении норм, регулирующих получение, обработку и защиту персональных данных работника, несут дисциплинарную, административную, гражданско-правовую или уголовную ответственность в соответствии с федеральными законами.

Положение об обработке и защите ПД работников ОАО «РЖД»

УТВЕРЖДЕНО

приказом ОАО «РЖД»

от « 20» июля 2016 г. № 60

1. ОБЩИЕ ПОЛОЖЕНИЯ

Настоящее Положение, разработанное в соответствии с Конституцией Российской Федерации, Трудовым кодексом Российской Федерации, Гражданским кодексом Российской Федерации, федеральными законами «О ратификации Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных», «О персональных данных», «Об информации, информационных технологиях и о защите информации», иными нормативными правовыми актами Российской Федерации и нормативными документами ОАО «РЖД», определяет цели, принципы, условия и правила обработки персональных данных работников, меры по обеспечению режима их защиты, права и обязанности субъектов персональных данных, а также права, обязанности и ответственность лиц, осуществляющих обработку персональных данных.

Настоящее Положение распространяется на подразделения аппарата управления, филиалы и структурные подразделения ОАО «РЖД».

ОАО «РЖД» является оператором, самостоятельно или совместно с другими лицами организующим и (или) осуществляющим обработку персональных данных работников и других субъектов персональных данных в целях:

-    обеспечения соблюдения законов и иных нормативных правовых актов Российской Федерации;

-    обеспечения выполнения трудовых договоров с работниками;

-    содействия работникам в обучении и продвижении по службе;

-    обеспечения личной безопасности работников;

-    контроля количества и качества выполняемой работы и обеспечения сохранности имущества ОАО «РЖД»;

-    обеспечения транспортной безопасности;

-    обеспечения пропуска субъектов персональных данных на объекты ОАО «РЖД»;

-    выполнения социальных обязательств, а также в других целях, предусмотренных уставом и нормативными документами ОАО «РЖД».

Действие настоящего Положения не распространяется на отношения, возникающие при:

-    хранении, комплектовании, учете и использовании сведений, содержащих персональные данные, архивных документов ОАО «РЖД» (документов, законченных делопроизводством и переданных на хранение в соответствующий архив ОАО «РЖД») в соответствии с законодательством об архивном деле в Российской Федерации;

-    обработке персональных данных, отнесенных в установленном порядке к сведениям, составляющим государственную тайну.

Руководители подразделений аппарата управления, филиалов и структурных подразделений ОАО «РЖД» несут персональную ответственность за обработку и обеспечение режима защиты персональных данных, выполнение работниками требований законодательства Российской Федерации и нормативных документов ОАО «РЖД» в области обработки и защиты персональных данных.

2. ОСНОВНЫЕ ПОНЯТИЯ

В настоящем Положении используются следующие понятия:

-    работник - физическое лицо, вступившее в трудовые отношения с ОАО «РЖД»;

-    персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);

-    субъекты персональных данных - работники, их близкие родственники, кандидаты для приема на работу (соискатели), пенсионеры, состоящие на учете в ОАО «РЖД», и их официальные представители, а также иные лица, чьи персональные данные стали известны в силу предоставления им со стороны ОАО «РЖД» социальных льгот, гарантий и компенсаций;

-    подразделения ОАО «РЖД» - подразделения аппарата управления, филиалы и структурные подразделения ОАО «РЖД»;

-    ответственный за организацию обработки персональных данных в подразделении - уполномоченное лицо, назначаемое руководителем подразделения;

-    уполномоченные работники - работники ОАО «РЖД», имеющие допуск к персональным данным субъектов персональных данных;

-    персональные данные ограниченного доступа - персональные данные субъектов персональных данных, подлежащие защите в установленном законодательством Российской Федерации порядке;

-    специальные категории персональных данных - персональные данные субъектов персональных данных, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни и судимости;

-    биометрические персональные данные - сведения, характеризующие физиологические и биологические особенности субъекта персональных данных, которые используются оператором для установления личности субъекта персональных данных;

-    информационная система ОАО «РЖД» - совокупность содержащейся в базах данных информации и обеспечивающих ее обработку информационных технологий и технических средств;

-    обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных;

-    автоматизированная обработка персональных данных - обработка персональных данных с помощью средств вычислительной техники;

-    неавтоматизированная обработка персональных данных - обработка персональных данных, осуществляемая при непосредственном участии человека без использования средств вычислительной техники;

-    передача персональных данных - любое действие или совокупность действий, совершаемых с использованием средств автоматизации или без использования таких средств, представляющих собой доступ, распространение, предоставление персональных данных;

-    распространение персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц;

-    блокирование персональных данных - временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);

-    уничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе и (или) в результате которых уничтожаются материальные носители;

-    трансграничная передача персональных данных - передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому или юридическому лицу;

-    конфиденциальность персональных данных - обязательное для соблюдения ОАО «РЖД» требование не раскрывать третьим лицам персональные данные и не допускать их распространение без согласия субъектов персональных данных или наличия иного законного основания;

-    безопасность персональных данных - состояние защищенности персональных данных, характеризуемое способностью пользователей, технических средств и информационных технологий обеспечить конфиденциальность, целостность и доступность персональных данных при их обработке в информационных системах персональных данных;

-    защита персональных данных - деятельность ОАО «РЖД», включающая принятие правовых, организационных и технических мер, направленных на обеспечение защиты от неправомерного доступа, уничтожения, модифицирования, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении персональных данных;

-    режим защиты персональных данных - нормативно установленные правила, определяющие ограничения доступа к персональным данным, порядок передачи и условия их хранения.

3. СОСТАВ И КАТЕГОРИИ ПЕРСОНАЛЬНЫХ ДАННЫХ, ОБРАБАТЫВАЕМЫХ В ПОДРАЗДЕЛЕНИЯХ ОАО «РЖД»

Состав персональных данных, обрабатываемых в подразделениях ОАО «РЖД»:

-    фамилия, имя, отчество (в том числе предыдущие фамилии, имена и (или) отчества в случае их изменения);

-    число, месяц, год рождения;

-    место рождения;

-    сведения о гражданстве (подданстве), в том числе предыдущие гражданства, иные гражданства;

-    вид, серия, номер документа, удостоверяющего личность, дата выдачи, наименование органа, выдавшего его;

-    адрес и дата регистрации по месту жительства (месту пребывания), адрес фактического проживания;

-    номера рабочих, домашних и мобильных телефонов или сведения о других способах связи;

-    реквизиты свидетельства обязательного пенсионного страхования;

-    идентификационный номер налогоплательщика;

-    реквизиты полиса обязательного медицинского страхования;

-    реквизиты свидетельства о браке;

-    сведения о семейном положении, составе семьи и близких родственниках, обрабатываемые в соответствии с законодательством Российской Федерации;

-    сведения о трудовой деятельности;

-    сведения о воинском учете и реквизиты документов воинского учета;

-    сведения об образовании (когда и какие образовательные, научные и иные организации окончил, номера документов об образовании, направление подготовки или специальность по документу об образовании, квалификация);

-    сведения об ученой степени;

-    сведения о владении иностранными языками, включая уровень владения;

-    фотография работника;

-    сведения, содержащиеся в трудовом договоре, дополнительных соглашениях к трудовому договору;

-    сведения о пребывании за границей;

-    сведения о наличии или отсутствии судимости - только кандидатов для приема на работу (соискателей) - в случаях, определенных федеральными законами;

-    сведения об оформленных допусках к государственной тайне;

-    сведения о государственных наградах, иных наградах и знаках отличия;

-    сведения о профессиональной переподготовке и (или) повышении квалификации;

-    результаты медицинского обследования работника на предмет годности к выполнению трудовых обязанностей;

-    сведения о ежегодных оплачиваемых отпусках, отпусках работников, совмещающих работу с обучением (учебных отпусках) и отпусках без сохранения заработной платы;

-    сведения о заработной плате, реквизиты банковского счета для перечисления заработной платы и социальных выплат;

-    другие персональные данные, необходимые для обеспечения реализации целей обработки, указанных в пункте 3 настоящего Положения.

Категории персональных данных, обрабатываемых в подразделениях ОАО «РЖД»:

-    персональные данные, включенные с письменного согласия субъекта персональных данных в общедоступные источники персональных данных (корпоративные справочники, адресные книги):

а) фамилия, имя, отчество;

б) место работы;

в) занимаемая должность;

г) номера стационарных и мобильных рабочих телефонов;

д) адреса корпоративной электронной почты;

е) фотография работника;

-    персональные данные ограниченного доступа - персональные данные, перечисленные в пункте 7 настоящего Положения, за исключением персональных данных, перечисленных в подпункте 1 настоящего пункта;

-    специальные категории персональных данных, касающиеся состояния здоровья работников (обрабатываются в соответствии с требованиями федеральных законов «О персональных данных» и «Об основах охраны здоровья граждан в Российской Федерации»);

-    иные специальные категории персональных данных и биометрические персональные данные (обрабатываются в соответствии с требованиями законодательства Российской Федерации).

Документы, содержащие персональные данные:

-    анкета, автобиография, которые заполняются при приеме на работу;

-    копия документа, удостоверяющего личность;

-    личная карточка работника (форма № Т-2);

-    трудовая книжка или ее копия;

-    копии свидетельств о заключении брака, рождении детей;

-    документы воинского учета;

-    справки о доходах с предыдущего места работы;

-    копии документов об образовании;

-    копии документов обязательного пенсионного страхования;

-    трудовой договор;

-    подлинники и копии приказов по личному составу;

-    материалы по повышению квалификации и переподготовке, аттестации, служебным расследованиям;

-    копии отчетов, направляемые в органы статистики;

-    другие документы, содержащие персональные данные.

4. ПРИНЦИПЫ, УСЛОВИЯ И ПРАВИЛА ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

Принципы обработки персональных данных:

- обработка персональных данных должна осуществляться на законной и справедливой основе;

- обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, не совместимая с целями сбора персональных данных;

- не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, не совместимых между собой;

-    обработке подлежат только те персональные данные, которые отвечают целям их обработки;

-    содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки;

-    при обработке персональных данных должны быть обеспечены их точность и достаточность, а в необходимых случаях и актуальность сведений, предоставляемых субъектом персональных данных, по отношению к целям обработки;

-    хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных.

Условия обработки персональных данных:

-    обработка персональных данных осуществляется с согласия субъектов персональных данных, если иное не предусмотрено федеральными законами. Получение согласия осуществляется в соответствии с Порядком обработки и обеспечения режима защиты персональных данных работников ОАО «РЖД» (далее - Порядок обработки персональных данных);

-    обработка персональных данных необходима для:

а) выполнения возложенных на ОАО «РЖД» законодательством Российской Федерации и уставом ОАО «РЖД» функций, полномочий и обязанностей;

б) осуществления правосудия, исполнения судебных актов, актов других органов и должностных лиц, подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве;

в) исполнения договора в рамках трудовых и (или) гражданско-правовых отношений, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем;

г) защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных, если получение его согласия невозможно;

д) осуществления прав и законных интересов оператора или третьих лиц либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы субъекта персональных данных;

- обрабатываются персональные данные, подлежащие опубликованию или обязательному раскрытию в соответствии с федеральными законами.

Персональные данные обрабатываются подразделениями ОАО «РЖД» следующими способами:

- неавтоматизированная обработка;

- автоматизированная обработка.

Обработка персональных данных осуществляется путем:

- получения оригиналов необходимых документов, предоставляемых субъектами персональных данных;

- получения заверенных в установленном порядке копий документов, содержащих персональные данные, или копирования оригиналов документов;

- формирования персональных данных в ходе кадровой работы;

- получения информации, содержащей персональные данные, в устной и письменной форме непосредственно от субъектов персональных данных;

- получения персональных данных в ответ на запросы, направляемые ОАО «РЖД» в органы государственной власти, государственные внебюджетные фонды, иные государственные органы, органы местного самоуправления, коммерческие и некоммерческие организации, физическим лицам в случаях и порядке, предусмотренных законодательством Российской Федерации;

- получения персональных данных из общедоступных источников;

- ôиксации (регистрации) персональных данных в журналах, книгах, реестрах и других учетных формах;

- внесения персональных данных в информационные системы ОАО «РЖД»;

- использования иных средств и способов фиксации персональных данных, получаемых в рамках осуществляемой ОАО «РЖД» деятельности.

ОАО «РЖД» вправе поручить обработку персональных данных другому лицу на основании заключаемого с этим лицом договора. Лицо, осуществляющее обработку персональных данных, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные законодательством Российской Федерации в области обработки и защиты персональных данных и настоящим Положением.

Передача персональных данных третьим лицам, в том числе трансграничная передача, допускается только с письменного согласия субъектов персональных данных, за исключением случаев, когда это необходимо для предупреждения угрозы жизни и здоровью субъектов персональных данных, а также в иных случаях, предусмотренных федеральными законами.

Персональные данные передаются третьим лицам в соответствии с Порядком обработки персональных данных.

Персональные данные уничтожаются либо обезличиваются по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.

Сроки обработки, хранения и порядок уничтожения персональных данных на материальных носителях, а также в информационных системах ОАО «РЖД» определяются Порядком обработки персональных данных.

5. МЕРЫ ПО ОБЕСПЕЧЕНИЮ РЕЖИМА ЗАЩИТЫ ПЕРСОНАЛЬНЫХ ДАННЫХ

Подразделения ОАО «РЖД» обеспечивают режим защиты персональных данных при их обработке в соответствии с законодательством Российской Федерации и нормативными документами ОАО «РЖД» на основании принимаемых ими правовых, организационных и технических мер для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий.

Режим защиты персональных данных обеспечивает предотвращение нарушения конфиденциальности, целостности и доступности персональных данных при их обработке.

Защита персональных данных в подразделениях ОАО «РЖД» предусматривает ограничение доступа к ним.

Доступ к персональным данным субъектов персональных данных разрешается в соответствии с Порядком обработки персональных данных только уполномоченным работникам, которым эти персональные данные необходимы для выполнения должностных обязанностей.

Подразделения ОАО «РЖД» обеспечивают безопасность персональных данных при их обработке в соответствии с федеральными законами, указами Президента Российской Федерации, постановлениями Правительства Российской Федерации, приказами ФСТЭК России, ФСБ России, Роскомнадзора, Порядком обработки персональных данных и другими нормативными документами ОАО «РЖД».

Обеспечение безопасности персональных данных достигается путем:

- определения угроз безопасности персональных данных при их обработке;

- применения организационных и технических мер по обеспечению безопасности персональных данных при их обработке;

- проведения проверки соответствия законодательству Российской Федерации в области обработки и защиты персональных данных применяемых мер защиты информации и оценки их эффективности;

- учета машинных носителей персональных данных в установленном ОАО «РЖД» порядке;

- обнаружения фактов несанкционированного доступа к персональным данным и принятия соответствующих мер;

- восстановления персональных данных, измененных или уничтоженных вследствие несанкционированного доступа к ним;

- установления правил доступа к персональным данным, обрабатываемым в информационной системе, а также обеспечения регистрации и учета всех действий, совершаемых с персональными данными в информационной системе ОАО «РЖД», в установленном ОАО «РЖД» порядке;

- внутреннего контроля за соблюдением подразделениями ОАО «РЖД» при обработке персональных данных законодательства Российской Федерации и нормативных документов ОАО «РЖД».

Меры защиты персональных данных при их автоматизированной обработке устанавливаются в соответствии со специальными требованиями к технической защите информации, определенными ФСТЭК России, а также в соответствии с нормативными документами ОАО «РЖД» в области обеспечения информационной безопасности.

При автоматизированной обработке персональных данных для каждой информационной системы организационные и (или) технические меры определяются с учетом уровней защищенности персональных данных, актуальных угроз безопасности персональных данных и информационных технологий, используемых в информационной системе ОАО «РЖД».

6. ПРАВА И ОБЯЗАННОСТИ СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ

Субъекты персональных данных имеют право на:

- полную информацию о своих персональных данных, обрабатываемых подразделениями ОАО «РЖД»;

- доступ к своим персональным данным, включая право на получение копии любой записи, содержащей персональные данные, за исключением случаев, предусмотренных федеральными законами;

- уточнение своих персональных данных, их блокирование или уничтожение в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;

- дополнение своих персональных данных оценочного характера заявлением, выражающим собственную точку зрения;

- извещение всех лиц, которым ранее были сообщены их неверные или неполные персональные данные, обо всех произведенных в них исправлениях или дополнениях;

- отзыв согласия на обработку своих персональных данных;

- обжалование в соответствии с законодательством Российской Федерации действий ОАО «РЖД» при обработке персональных данных или его бездействия;

- осуществление иных прав, предусмотренных законодательством Российской Федерации.

Субъекты персональных данных обязаны:

- предоставить ОАО «РЖД» свои персональные данные в соответствии с законодательством Российской Федерации и настоящим Положением;

- своевременно информировать ОАО «РЖД» об изменениях своих персональных данных;

- обеспечить конфиденциальность персональных данных других субъектов персональных данных в соответствии с требованиями законодательства Российской Федерации, Кодекса деловой этики и других нормативных документов ОАО «РЖД».

7. ОБЯЗАННОСТИ ОАО «РЖД»

ОАО «РЖД» обязано принимать следующие необходимые и достаточные меры для выполнения обязанностей оператора, предусмотренных законодательством Российской Федерации:

- назначать ответственного за организацию обработки персональных данных;

- издавать документы, определяющие политику ОАО «РЖД» в отношении обработки персональных данных, нормативные документы по вопросам обработки персональных данных, а также нормативные документы, устанавливающие процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации и устранение последствий таких нарушений;

-    применять правовые, организационные и технические меры для защиты персональных данных субъектов персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий;

- разъяснять субъектам персональных данных юридические последствия отказа предоставить их персональные данные, если предоставление персональных данных является обязательным в соответствии с законодательством Российской Федерации;

- блокировать неправомерно обрабатываемые персональные данные, прекращать обработку персональных данных в соответствии с законодательством Российской Федерации;

- уведомлять субъектов персональных данных об устранении допущенных нарушений при обработке их персональных данных;

- представлять субъектам персональных данных по их просьбе или их представителям информацию, касающуюся обработки их персональных данных, в порядке, установленном законодательством Российской Федерации и нормативными документами ОАО «РЖД»;

- осуществлять внутренний контроль и (или) аудит соответствия обработки персональных данных законодательству Российской Федерации о персональных данных, требованиям к защите персональных данных, политике оператора в отношении обработки персональных данных, локальным актам оператора;

- проводить оценку вреда, который может быть причинен субъектам персональных данных в случае нарушения законодательства Российской Федерации о персональных данных, соотношения указанного вреда и принимаемых оператором мер, направленных на обеспечение выполнения обязанностей, предусмотренных законодательством Российской Федерации в области обработки и защиты персональных данных.

8. ОТВЕТСТВЕННОСТЬ ЗА НАРУШЕНИЕ НОРМ, РЕГУЛИРУЮЩИХ ОБРАБОТКУ И ЗАЩИТУ ПЕРСОНАЛЬНЫХ ДАННЫХ

Лица, виновные в нарушении законодательства Российской Федерации и нормативных документов ОАО «РЖД» в области обработки и защиты персональных данных, несут дисциплинарную, гражданско-правовую, административную и уголовную ответственность.

Моральный вред, причиненный субъектам персональных данных вследствие нарушения их прав, правил обработки персональных данных, а также требований к защите персональных данных, установленных законодательством Российской Федерации и нормативными документами ОАО «РЖД» в области обработки и защиты персональных данных, подлежит возмещению в соответствии с законодательством Российской Федерации.

Порядок обработки и обеспечения режима защиты ПД работников ОАО «РЖД»

УТВЕРЖДЕН

приказом ОАО «РЖД»

от « 20» июля 2016 г. № 60

I. Общие положения

1. Настоящий Порядок, разработанный в соответствии с законодательством Российской Федерации в области обработки и защиты персональных данных, политикой ОАО «РЖД» по обработке и защите персональных данных, Положением об обработке и защите персональных данных работников ОАО «РЖД» и другими нормативными документами ОАО «РЖД», устанавливает единые корпоративные требования к обработке и обеспечению режима защиты персональных данных работников ОАО «РЖД».

2. Требования настоящего Порядка обязательны для выполнения работниками подразделений аппарата управления, филиалов и структурных подразделений ОАО «РЖД» (далее - подразделения ОАО «РЖД»).

3. В настоящем Порядке используются следующие понятия и термины:

1) допуск к обработке персональных данных - процедура оформления права на доступ к персональным данным;

2) доступ к персональным данным - возможность обработки персональных данных;

3) разглашение персональных данных - действия (бездействие), в результате которых персональные данные в любой возможной форме (устной, письменной, иной форме, в том числе с использованием технических средств) становятся известными третьим лицам без письменного согласия субъекта персональных данных;

4) обезличивание персональных данных - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;

5) удаление персональных данных - действия, в результате которых становится невозможным ознакомиться с их содержанием в информационной системе персональных данных;

6) вымарывание персональных данных - действия, исключающие дальнейшую обработку этих персональных данных с сохранением возможности обработки иных данных, зафиксированных на материальном носителе;

7) уполномоченный орган по защите прав субъектов персональных данных - федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор);

8) контролируемая зона - пространство (административные здания ОАО «РЖД», прилегающая к ним территория), на котором на законных основаниях осуществляется контроль за пребыванием и действиями физических лиц и (или) транспортных средств;

9) материальный носитель - бумажный или машинный носитель, предназначенный для фиксирования, передачи и хранения персональных данных;

10) машинный носитель - материальный носитель информации, предназначенный для записи и воспроизведения информации средствами вычислительной техники, а также сопрягаемыми с ними устройствами (внутренние жесткие диски, флэш-накопители, внешние жесткие диски, CD-диски и иные устройства);

11) электронный документ - документированная информация, представленная в электронной форме, то есть в виде, пригодном для восприятия человеком с использованием электронных вычислительных машин, а также для передачи по информационно-телекоммуникационным сетям или обработки в информационных системах ОАО «РЖД»;

12) ПЭВМ - персональная электронная вычислительная машина;

13) СНИ - съемные машинные носители информации, используемые для хранения информации вне ПЭВМ (флэш-накопители, внешние жесткие диски, CD- диски и иные устройства).

Понятия «работник», «персональные данные», «субъекты персональных данных», «подразделения ОАО «РЖД», «ответственный за организацию обработки персональных данных в подразделении», «уполномоченные работники», «информационная система ОАО «РЖД», «обработка персональных данных», «автоматизированная обработка персональных данных», «неавтоматизированная обработка персональных данных», «передача персональных данных», «распространение персональных данных», «блокирование персональных данных», «уничтожение персональных данных», «трансграничная передача персональных данных», «конфиденциальность персональных данных», «безопасность персональных данных», «защита персональных данных», «режим защиты персональных данных» используются в настоящем Порядке в значениях, которые предусмотрены в пункте 6 Положения об обработке и защите персональных данных работников ОАО «РЖД».

II. Допуск и доступ к обработке персональных данных

4. Основанием для допуска работника к обработке персональных данных является приказ о назначении его на должность, должностная инструкция, предусматривающая обработку персональных данных, обязательство о неразглашении персональных данных, составленное по форме согласно приложению № 1.

5. Руководитель подразделения ОАО «РЖД»:

1) назначает приказом, составленным по форме согласно приложению № 2, ответственного за организацию обработки персональных данных;

2) утверждает список работников, уполномоченных на обработку персональных данных, составленный по форме согласно приложению № 3. Уполномоченные работники имеют право обрабатывать только те персональные данные, которые необходимы для выполнения конкретных функций в определенных целях;

3) до предоставления доступа к обработке персональных данных ответственного за организацию обработки персональных данных в подразделении и уполномоченных работников обеспечивает:

а) их ознакомление под подпись с настоящим Порядком;

б) подписание ими обязательства о неразглашении персональных данных, составленного по форме согласно приложению № 1.

Обязательство о неразглашении персональных данных хранится в личном деле работника.

6. Обязанности ответственных за организацию обработки персональных данных, а также уполномоченных работников в подразделении включаются в их должностные инструкции.

7. Доступ уполномоченных работников к обработке персональных данных в информационных системах ОАО «РЖД» осуществляется в соответствии с Порядком предоставления доступа к информационным системам ОАО «РЖД», утвержденным распоряжением ОАО «РЖД» от 28 ноября 2011 г. № 2546р.

8. Представители сторонних организаций допускаются к обработке персональных данных на основании заключаемых договоров в соответствии с требованиями, изложенными в пункте 21 настоящего Порядка.

III. Требования к обработке персональных данных

9. Требования к обработке персональных данных, устанавливаемые настоящим Порядком, распространяются на персональные данные, состав и категории которых, а также перечень документов, их содержащих, определены в разделе III Положения об обработке и защите персональных данных работников ОАО «РЖД».

Обработка персональных данных, не отвечающая целям обработки, запрещается.

10. При приеме на работу уполномоченный работник получает у субъекта персональных данных согласие на обработку его персональных данных, в том числе на включение персональных данных в общедоступные источники персональных данных (корпоративные справочники, адресные книги), которое оформляется по форме согласно приложению № 4.

11. В случаях, предусмотренных федеральными законами, когда обработка персональных данных субъекта персональных данных осуществляется только с его согласия, уполномоченный работник получает у субъекта персональных данных согласие на обработку его персональных данных, составленное по форме согласно приложению № 5.

12. Согласие на обработку персональных данных уполномоченный работник получает у субъекта персональных данных до начала их обработки.

13. Согласия на обработку персональных данных работников хранятся в их личных делах.

14. Получение согласия близких родственников работника на обработку их

персональных данных не требуется при заполнении анкет в объеме, предусмотренном унифицированной формой № Т-2, либо в случаях, установленных законодательством Российской Федерации (исполнение законодательства в сфере транспортной безопасности, получение алиментов, оформление допуска к государственной тайне, оформление социальных выплат и другие случаи).

15. В иных случаях получение согласия близких родственников работника является обязательным условием обработки их персональных данных и оформляется по форме согласно приложению № 5.

16. Субъект персональных данных вправе отозвать согласие на обработку персональных данных, направив в ОАО «РЖД» отзыв, составленный по форме согласно приложению № 6, либо в произвольной форме.

17. В случае отзыва субъектом персональных данных согласия на обработку персональных данных ОАО «РЖД» вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, предусмотренных законодательством Российской Федерации.

18. Если персональные данные работника возможно получить только у третьей стороны, то работник должен быть уведомлен об этом заранее по форме согласно приложению № 7, и дать письменное согласие на получение персональных данных у третьих лиц, составленное по форме согласно приложению № 8.

ОАО «РЖД» сообщает работнику о целях, предполагаемых источниках и способах получения персональных данных, а также о характере подлежащих получению персональных данных и последствиях отказа работника от дачи письменного согласия на их получение.

Необходимость согласия на получение персональных данных у третьих лиц и направления уведомления об этом может возникнуть, например, при подтверждении факта получения диплома, свидетельства, аттестата об образовании, при восстановлении трудовой книжки, свидетельства о получении квалификации, при подтверждении факта работы в том или ином месте, факта смены фамилии и др., в том числе если утрата сведений произошла в связи со стихийными бедствиями, иными обстоятельствами.

19. ОАО «РЖД» не вправе запрашивать у третьих лиц даже с согласия субъекта персональных данных информацию, не имеющую отношения к целям обработки персональных данных.

20. ОАО «РЖД» вправе поручить обработку персональных данных субъектов персональных данных с их согласия другому лицу на основании заключаемого с ним договора.

21. Договор должен содержать перечень действий (операций) с персональными данными, цели обработки, обязанность лица соблюдать конфиденциальность персональных данных и обеспечивать безопасность персональных данных при их обработке, а также требования к защите обрабатываемых персональных данных в соответствии с законодательством Российской Федерации, настоящим Порядком и иными нормативными документами ОАО «РЖД».

22. Если при обращении субъекта персональных данных либо уполномоченного органа по защите прав субъектов персональных данных выявлены неточные персональные данные или неправомерная обработка персональных данных, ОАО «РЖД» обязано осуществить блокирование таких персональных данных с момента обращения на период проверки.

При подтверждении факта неточности персональных данных ОАО «РЖД» обязано уточнить персональные данные в течение 7 рабочих дней со дня представления таких сведений и снять блокирование персональных данных.

При выявлении неправомерной обработки персональных данных ОАО «РЖД» обязано прекратить их обработку в срок, не превышающий 3 рабочих дней с даты выявления. В случае если обеспечить правомерность обработки персональных данных невозможно, ОАО «РЖД» обязано уничтожить такие персональные данные в срок, не превышающий 10 рабочих дней с даты выявления неправомерной обработки персональных данных.

Об устранении допущенных нарушений или об уничтожении (невозможности уничтожить) персональных данных ОАО «РЖД» обязано письменно уведомить субъекта персональных данных по форме согласно приложению № 9 или устно и приобщить копию уведомления или справку об уведомлении к материалам расследования (проверки).

В случае если обращение субъекта персональных данных либо запрос уполномоченного органа по защите прав субъектов персональных данных были направлены уполномоченным органом по защите прав субъектов персональных данных, ОАО «РЖД» обязано уведомить указанный орган.

23. Обработка персональных данных кандидатов для приема на работу осуществляется в соответствии с требованиями раздела III настоящего Порядка. При обработке персональных данных кандидатов оформляется согласие по форме согласно приложению № 5.

При этом для кандидатов, поступающих на работу, действует несколько особых случаев:

1) письменное согласие не требуется, если от имени кандидата действует кадровое агентство, с которым данное лицо заключило соответствующий договор, а также при самостоятельном размещении кандидатом своего резюме в сети Интернет, доступного неограниченному кругу лиц;

2) письменное согласие кандидата не требуется при поступлении резюме кандидата из банка вакансий, размещенных на сайте ОАО «РЖД», так как согласие заполняется при размещении резюме на сайте;

3) если резюме кандидата поступило по электронной почте или факсу, уполномоченному работнику необходимо подтвердить факт направления указанного резюме самим кандидатом. Если из резюме невозможно однозначно определить физическое лицо, его направившее, данное резюме подлежит уничтожению в день поступления.

24. Обезличивание персональных данных, обрабатываемых в информационных системах ОАО «РЖД», в случае необходимости осуществляется с учетом Требований и методов по обезличиванию персональных данных, обрабатываемых в информационных системах персональных данных, в том числе созданных и функционирующих в рамках реализации федеральных целевых программ, утвержденных приказом Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 5 сентября 2013 г. № 996.

Обязанности лиц, осуществляющих проведение мероприятий по обезличиванию персональных данных, включаются в их должностные инструкции.

25. Сроки хранения, комплектования, учета, передачи и использования содержащих персональные данные документов Архивного фонда Российской Федерации и других архивных документов регламентируются Федеральным законом «Об архивном деле в Российской Федерации», Перечнем типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков хранения, утвержденным приказом Минкультуры России от 25 августа 2010 г. № 558, Перечнем документов, образующихся в деятельности ОАО «РЖД», с указанием сроков хранения, утвержденным распоряжением ОАО «РЖД» от 28 декабря 2007 г. № 2474р, Инструкцией по делопроизводству и документированию управленческой деятельности в ОАО «РЖД», утвержденной приказом ОАО «РЖД» от 17 июня 2013 г. №5 5, Инструкцией по кадровому делопроизводству, утвержденной распоряжением ОАО «РЖД» от 30 июня 2006 г. № 1335р.

26. Безопасность персональных данных обеспечивается реализацией комплекса мер, определенных федеральными законами, указами Президента Российской Федерации, постановлениями Правительства Российской Федерации, приказами ФСТЭК России, ФСБ России, Роскомнадзора, нормативными документами ОАО «РЖД», в том числе включающих:

1) организацию работы с персональными данными, обеспечивающей сохранность носителей персональных данных и средств защиты информации;

2) размещение информационных систем ОАО «РЖД» и специального оборудования в помещениях, исключающих возможность неконтролируемого пребывания в них посторонних лиц;

3) разграничение доступа пользователей и работников, обслуживающих средства вычислительной техники, к информационным ресурсам, программным средствам обработки (передачи) и защиты информации;

4) учет документов, информационных массивов, содержащих персональные данные;

5) регистрацию действий пользователей информационных систем и работников, обслуживающих средства вычислительной техники, в порядке, принятом ОАО «РЖД»;

6) контроль действий и недопущение несанкционированного доступа к персональным данным пользователей информационных систем ОАО «РЖД», персонала, обслуживающего средства вычислительной техники;

7) хранение и использование материальных носителей, исключающих их хищение, подмену и уничтожение;

8) необходимое резервирование технических средств и дублирование массивов и носителей информации, содержащей персональные данные.

Для каждой информационной системы ОАО «РЖД» организационные и (или) технические меры определяются с учетом уровней защищенности персональных данных, актуальных угроз безопасности персональных данных и информационных технологий, используемых в информационной системе.

27. Персональные данные при их обработке, осуществляемой без использования средств автоматизации, должны обособляться от иной информации, в частности путем фиксации их на отдельных материальных носителях, в специальных разделах или на полях форм (бланков).

28. При несовместимости целей обработки персональных данных, зафиксированных на одном материальном носителе, если материальный носитель не позволяет осуществлять обработку персональных данных отдельно от других зафиксированных на том же носителе персональных данных, должны быть приняты меры по обеспечению раздельной обработки персональных данных, в частности:

1) при необходимости использования или распространения определенных персональных данных отдельно от находящихся на том же материальном носителе других персональных данных осуществляется копирование персональных данных, подлежащих распространению или использованию, способом, исключающим одновременное копирование персональных данных, не подлежащих распространению и использованию, и используется (распространяется) копия персональных данных;

2) при необходимости уничтожения или блокирования части персональных данных уничтожается или блокируется материальный носитель с предварительным копированием сведений, не подлежащих уничтожению или блокированию, способом, исключающим одновременное копирование персональных данных, подлежащих уничтожению или блокированию.

29. При использовании типовых форм документов, в которые

предполагается или допускается включение персональных данных, должны соблюдаться условия, предусмотренные пунктом 7 Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утвержденного постановлением Правительства Российской Федерации от 15 сентября 2008 г. № 687.

При ведении журналов (реестров, книг), содержащих персональные данные, необходимые для однократного пропуска субъекта персональных данных в контролируемую зону или в иных аналогичных целях, должны соблюдаться условия, предусмотренные пунктом 8 указанного положения.

30. Уточнение персональных данных производится путем их обновления или изменения на материальном носителе, а если это не допускается особенностями материального носителя - путем изготовления нового материального носителя с уточненными персональными данными.

31. При работе с документами, содержащими персональные данные, должны быть приняты меры, исключающие возможность ознакомления с этими документами посторонних лиц, в том числе работников, не уполномоченных на обработку персональных данных.

32. Документы, содержащие персональные данные, должны храниться в специальном шкафу или помещении, обеспечивающем защиту от несанкционированного доступа.

33. Дела, содержащие персональные данные, должны находиться в рабочих кабинетах или в специально отведенных для их хранения помещениях, располагаться в запираемых шкафах, обеспечивающих их полную сохранность.

34. Средства защиты информации, обеспечивающие защиту персональных данных, должны удовлетворять требованиям, утвержденным постановлением Правительства Российской Федерации от 1 ноября 2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных», а также нормативным правовым актам в области обработки и защиты персональных данных Федеральной службы безопасности Российской Федерации и Федеральной службы по техническому и экспортному контролю.

35. Автоматизированная обработка персональных данных разрешается только при условии применения средств защиты информации, обеспечивающих нейтрализацию актуальных угроз, определенных частью 5 статьи 19 Федерального закона «О персональных данных».

36. Во время эксплуатации средств вычислительной техники,

предназначенных для обработки персональных данных, должны быть предусмотрены меры по исключению случаев несанкционированного подключения к внешним информационным системам, внешним информационно-телекоммуникационным сетям, а также несанкционированного доступа к этим средствам при проведении ремонтных, профилактических и других видов работ.

37. Обработка персональных данных должна осуществляться таким образом, чтобы в отношении каждой категории персональных данных можно было определить места хранения персональных данных (материальных носителей) и установить перечень лиц, осуществляющих обработку персональных данных либо имеющих к ним доступ.

38. Во время перерывов в работе, а также после окончания работы с документами, содержащими персональные данные, необходимо:

1) убирать документы с поверхности рабочих столов в запирающееся хранилище (сейф, шкаф);

2) блокировать средство вычислительной техники с помощью защищенной паролем экранной заставки;

3) принимать необходимые меры по недопущению использования средства вычислительной техники другими работниками и посторонними лицами.

IV. Требования к обращению с материальными носителями персональных данных, их учет и хранение

39. Требования к подготовке, оформлению, обработке, прохождению (согласованию), регистрации и хранению бумажных носителей персональных данных определяются нормативными документами ОАО «РЖД», устанавливающими порядок ведения делопроизводства, с учетом положений, предусмотренных настоящим Порядком.

40. Персональные данные субъектов персональных данных хранятся на бумажных носителях в соответствии с номенклатурой дел и в электронном виде (в информационных системах ОАО «РЖД», на ПЭВМ, а также на съемных магнитных, оптических и других цифровых носителях), с соблюдением условий, обеспечивающих их защиту от несанкционированного доступа.

41. Черновики и рабочие варианты документов, содержащих персональные данные, уничтожаются исполнителем без возможности восстановления.

42. При хранении материальных носителей должны соблюдаться условия, обеспечивающие сохранность персональных данных и исключающие несанкционированный доступ к ним.

Хранение материальных носителей должно осуществляться в помещениях, находящихся в контролируемой зоне.

43. Руководителем подразделения ОАО «РЖД» утверждается перечень помещений, в которых хранятся материальные носители персональных данных, по форме согласно приложению № 10.

44. Копирование и печатание документов, содержащих персональные данные, должно осуществляться в порядке, исключающем возможность нарушения конфиденциальности персональных данных.

45. При изъятии из дел или перемещении из одного дела в другое документов, содержащих персональные данные, производится соответствующая отметка во внутренней описи дела, в которой указывается новое местонахождение документа.

При необходимости вместо изъятых документов в дело могут быть подшиты их заверенные копии.

46. Машинные носители учитываются в журнале учета машинных носителей персональных данных, составленном по форме согласно приложению №11.

47. Все находящиеся на хранении и в обращении СНИ с персональными данными подлежат учету. Каждый СНИ, предназначенный для работы с персональными данными, должен иметь этикетку, на которой указывается его регистрационный номер, условное или сокращенное название подразделения.

48. Запрещается:

1) хранить СНИ, содержащие персональные данные, на рабочих местах ненадлежащим образом или передавать на хранение другим лицам;

2) выносить СНИ, содержащие персональные данные, из рабочих помещений без служебной необходимости.

V. Уничтожение персональных данных и их материальных носителей

49. Подразделения ОАО «РЖД» осуществляют систематический мониторинг персональных данных, цели обработки которых достигнуты или сроки хранения которых истекли, с последующим уничтожением документов, иных материальных носителей, содержащих персональные данные, а также удалением персональных данных, содержащихся в информационных системах ОАО «РЖД», файлах, хранящихся на ПЭВМ или на внешних перезаписываемых СНИ, в соответствии с законодательством Российской Федерации или при наступлении иных законных оснований.

50. Персональные данные подлежат уничтожению в следующих случаях и в указанные сроки:

1) по достижении целей обработки персональных данных - в 30-дневный срок;

2) в случае утраты необходимости в достижении целей обработки персональных данных - в 30-дневный срок;

3) в случае отзыва субъектом персональных данных согласия на обработку своих персональных данных - в 30-дневный срок, если иной срок не предусмотрен договором или соглашением между ОАО «РЖД» и субъектом персональных данных либо если ОАО «РЖД» не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных Федеральным законом «О персональных данных» или другими федеральными законами;

4) при выявлении неправомерной обработки персональных данных - в срок, не превышающий 10 рабочих дней с даты выявления, в следующих случаях:

а) персональные данные являются неполными, устаревшими, неточными (при условии, что уточнение персональных данных невозможно);

б) персональные данные получены незаконно;

в) персональные данные не являются необходимыми для заявленной цели обработки.

51. Отбор к уничтожению дел (документов), содержащих персональные данные, и их уничтожение проводятся на основании документов, указанных в пункте 25 настоящего Порядка.

В процессе уничтожения дел и документов необходимо исключить возможность ознакомления посторонних лиц с содержащимися в них персональными данными.

52. Уничтожение не вошедших в дела документов (копий документов), содержащих персональные данные, должно производиться в подразделении

ОАО «РЖД» путем сжигания или с помощью бумагорезательной машины. При этом должна быть исключена возможность прочтения текста уничтоженного документа. В учетных формах регистрации документа при необходимости производится соответствующая запись об уничтожении, заверенная подписями исполнителя и работника подразделения, который осуществляет регистрацию документов.

53. Уничтожение персональных данных, хранящихся в информационных системах, производится в соответствии с порядком, установленным в ОАО «РЖД».

54. Уничтожение персональных данных, хранящихся на ПЭВМ и (или) на перезаписываемых СНИ, производится с использованием штатных средств информационных и операционных систем.

55. Уничтожение СНИ производится путем механического нарушения целостности СНИ, не позволяющего произвести считывание или восстановление содержания персональных данных (надлом, физическое деформирование). В журнале учета машинных носителей персональных данных производится соответствующая запись об уничтожении, заверенная подписями исполнителя и уполномоченного работника подразделения ОАО «РЖД», который осуществляет регистрацию СНИ.

56. Уничтожение или обезличивание части персональных данных, если это допускает материальный носитель, может производиться способом, исключающим дальнейшую обработку этих персональных данных, с сохранением возможности обработки иных данных, зафиксированных на материальном носителе (удаление, вымарывание).

57. При утрате или несанкционированном уничтожении СНИ проводится служебное расследование и составляется акт. Соответствующие отметки производятся в журнале учета машинных носителей персональных данных.

VI. Передача персональных данных

58. Передача персональных данных субъектов персональных данных без их согласия допускается, если это необходимо для исполнения судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве, по мотивированным запросам правоохранительных органов и иных органов государственной власти в рамках установленных полномочий, а также в иных случаях предусмотренных федеральными законами.

59. Передача персональных данных субъектов персональных данных третьим лицам осуществляется с их письменного согласия, составленного по форме согласно приложению № 12, за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровью субъектов персональных данных, а также в иных случаях, предусмотренных Федеральным законом «О персональных данных», Трудовым кодексом Российской Федерации и иными федеральными законами.

Передача персональных данных третьим лицам осуществляется только после получения от третьего лица заверенных в установленном порядке документов, подтверждающих выполнение условий соблюдения конфиденциальности и обеспечения безопасности персональных данных при их обработке.

60. Передача персональных данных субъектов персональных данных общественным организациям, негосударственным пенсионным фондам и страховым компаниям осуществляется в соответствии с заключенными с этими организациями договорами на оказание услуг и с письменного согласия субъектов персональных данных, составленного по форме согласно приложению № 4.

При этом в текст договора включаются условия соблюдения конфиденциальности и обеспечения безопасности персональных данных, обрабатываемых в рамках выполнения обязательств по договору согласно требованиям Федерального закона «О персональных данных», Положения об обработке и защите персональных данных работников ОАО «РЖД» и настоящего Порядка.

61. Пересылка материальных носителей организациям, государственным органам, а также между подразделениями ОАО «РЖД», расположенными по различным почтовым адресам, производится в запечатанных конвертах (пакетах) с сопроводительным документом, в котором указывается о наличии персональных данных и требование о соблюдении конфиденциальности персональных данных.

62. Пересылка конвертов (пакетов) с документами, содержащими персональные данные, может производиться фельдъегерской связью, заказными или ценными почтовыми отправлениями. Допускается передача документов, содержащих персональные данные, нарочным (работником подразделения ОАО «РЖД» или работником организации - адресата) с распиской о получении документов в реестре.

63. Передача материальных носителей между подразделениями ОАО «РЖД» осуществляется уполномоченными работниками в соответствии с запросом или письменным поручением руководителя подразделения ОАО «РЖД».

Передача дел и СНИ, содержащих персональные данные, осуществляется с распиской о получении в реестре или других учетных формах подразделения.

64. Передача персональных данных при их обработке в информационных системах ОАО «РЖД» осуществляется по каналам связи, защита которых обеспечивается путем реализации соответствующих организационных и технических мер, обеспечивающих нейтрализацию актуальных угроз безопасности согласно части 5 статьи 19 Федерального закона «О персональных данных».

65. Запрещается передача персональных данных субъектов персональных данных по открытым каналам связи, вычислительным сетям вне пределов контролируемой зоны и через сеть международного информационного обмена (сети связи общего пользования, Интернет) без применения соответствующих организационных и технических мер защиты.

66. Передача персональных данных, включенных в общедоступные источники персональных данных (фамилия, имя, отчество; место работы; занимаемая должность; номера рабочих телефонов; адреса корпоративной электронной почты) между подразделениями ОАО «РЖД» может осуществляться по корпоративным каналам связи.

67. При необходимости регистрации в Единой автоматизированной системе документооборота ОАО «РЖД» документа, содержащего персональные данные, создается и регистрируется карточка сопроводительного документа (входящего, исходящего, организационно-распорядительного) или поручения в соответствии с требованиями Инструкции по делопроизводству и документированию управленческой деятельности в ОАО «РЖД». При этом файлы документов, содержащих персональные данные, к карточке не прикрепляются.

68. Пересылка материальных носителей, непосредственная их передача сторонним адресатам осуществляется только с письменного указания руководителя подразделения ОАО «РЖД», осуществляющего отправку документа.

69. Трансграничная передача персональных данных субъектов персональных данных на территории иностранных государств, являющихся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных, а также иных иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных, перечень которых утвержден уполномоченным органом по защите прав субъектов персональных данных, осуществляется в соответствии с Федеральным законом «О персональных данных» и нормативными документами ОАО «РЖД».

70. Трансграничная передача персональных данных на территории иностранных государств, не обеспечивающих адекватной защиты прав субъектов персональных данных, может осуществляться в случаях:

1) наличия согласия в письменной форме субъекта персональных данных на трансграничную передачу его персональных данных, составленного по форме согласно приложению № 13;

2) предусмотренных международными договорами Российской Федерации;

3) предусмотренных федеральными законами, если это необходимо в целях защиты основ конституционного строя Российской Федерации, обеспечения обороны страны и безопасности государства, а также обеспечения устойчивого и безопасного функционирования транспортного комплекса, защиты интересов личности, общества и государства в сфере транспортного комплекса от актов незаконного вмешательства;

4) исполнения договора, стороной которого является субъект персональных данных;

5) защиты жизни, здоровья, иных жизненно важных интересов субъекта персональных данных или других лиц при невозможности получения согласия в письменной форме субъекта персональных данных.

71. Передача информации ОАО «РЖД» в Петропавловское отделение Южно-Уральской железной дороги - филиал ОАО «РЖД» производится по защищенным каналам связи (проложен оптико-волоконный кабель). Указанная передача не является трансграничной.

72. Трансграничная передача персональных данных субъектов персональных данных может быть запрещена или ограничена в целях защиты законных интересов ОАО «РЖД» и прав субъектов персональных данных.

73. Передача персональных данных через сеть международного информационного обмена (сети связи общего пользования, Интернет) должна осуществляться с использованием сертифицированных средств криптографической защиты информации и в соответствии с нормативными документами Федеральной службы безопасности Российской Федерации.

VII. Рассмотрение обращений (запросов) субъектов персональных данных

74. Субъекты персональных данных имеют право получать информацию, касающуюся обработки их персональных данных в ОАО «РЖД», в соответствии с частями 1-7 статьи 14 Федерального закона «О персональных данных».

75. Сведения предоставляются субъекту персональных данных в доступной форме, в них не включаются персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, если имеются законные основания для раскрытия таких персональных данных.

76. Сведения предоставляются субъекту персональных данных или его представителю подразделением ОАО «РЖД», осуществляющим обработку персональных данных, при обращении либо при получении запроса.

77. Запрос должен содержать номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе, сведения, подтверждающие участие субъекта персональных данных в отношениях с ОАО «РЖД» (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных ОАО «РЖД», подпись субъекта персональных данных или его представителя.

Запрос может быть также направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации.

В случае если в обращении (запросе) субъекта персональных данных не отражены указанные сведения, то ему направляется мотивированный отказ.

78. В случае если запрашиваемые сведения были предоставлены для ознакомления субъекту персональных данных по его запросу, он вправе обратиться повторно в ОАО «РЖД» или направить повторный запрос в целях получения этих сведений и ознакомления с ними не ранее чем через 30 дней после первоначального обращения или направления первоначального запроса.

До истечения этого срока субъект персональных данных вправе обратиться повторно в ОАО «РЖД» или направить повторный запрос в случае, если такие сведения и (или) обрабатываемые персональные данные не были предоставлены ему для ознакомления в полном объеме по результатам рассмотрения первоначального обращения. Повторный запрос наряду со сведениями, указанными в пункте 77 настоящего Порядка, должен содержать обоснование направления повторного запроса.

79. ОАО «РЖД» вправе отказать субъекту персональных данных в выполнении повторного запроса, не соответствующего условиям, предусмотренным пунктом 78 настоящего Порядка. Такой отказ должен быть мотивированным.

80. Право субъекта персональных данных на доступ к его персональным данным может быть ограничено в соответствии с частью 8 статьи 14 Федерального закона «О персональных данных» в том случае, если доступ субъекта персональных данных к его персональным данным нарушает права и законные интересы третьих лиц.

81. Ответы на письменные запросы субъектов персональных данных и организаций даются в письменной форме в объеме, обеспечивающем конфиденциальность персональных данных. Мотивированный отказ в предоставлении запрашиваемой информации направляется, если субъект персональных данных или организация не обладает правами доступа к запрашиваемой информации или запрос не соответствует требованиям Федерального закона «О персональных данных».

82. Учет обращений (запросов) субъектов персональных данных ведется в журнале учета, составленном по форме согласно приложению № 14.

VIII. Проведение служебного расследования по фактам утраты материальных носителей персональных данных, разглашения либо неправомерной обработки персональных данных субъектов персональных данных

83. В случае выявления утраты материальных носителей, разглашения или неправомерной обработки персональных данных в подразделении ОАО «РЖД» должны быть осуществлены действия, направленные на обеспечение законных прав и свобод субъектов персональных данных, а также приняты исчерпывающие меры по локализации условий, способствовавших нарушению режима защиты персональных данных, и минимизации ущерба.

84. О фактах утраты материальных носителей, разглашения персональных данных либо неправомерной обработки персональных данных информируется письменно руководитель и ответственный за организацию обработки персональных данных подразделения ОАО «РЖД», в котором допущено нарушение, а также Управление по защите персональных данных. Факт нарушения порядка обработки персональных данных фиксируется в журнале учета нарушений порядка обработки персональных данных, составленном по форме согласно приложению № 15.

85. Для расследования обстоятельств утраты материальных носителей, разглашения либо неправомерной обработки персональных данных приказом руководителя подразделения ОАО «РЖД» назначается комиссия по расследованию нарушений обработки персональных данных (далее -комиссия), в состав которой включается ответственный за организацию обработки персональных данных в подразделении. При необходимости в состав комиссии могут быть включены представители Управления по защите персональных данных и иных подразделений ОАО «РЖД».

86. При проведении служебного расследования обстоятельств утраты материальных носителей, разглашения либо неправомерной обработки персональных данных комиссия выполняет следующие функции:

1) определяет обоснованность отнесения разглашенной либо утраченной информации к персональным данным;

2) устанавливает обстоятельства утраты материальных носителей, разглашения либо неправомерной обработки персональных данных (время, место, способ);

3) устанавливает лиц, которые допустили утрату материальных носителей, разглашение либо неправомерную обработку персональных данных;

4) принимает меры к определению местонахождения материальных носителей;

5) устанавливает причины и условия, которые привели к утрате материальных носителей, разглашению либо неправомерной обработке персональных данных;

6) оценивает причиненный или возможный вред субъекту персональных данных вследствие утраты материальных носителей, разглашения либо неправомерной обработки персональных данных;

7) составляет заключение о результатах проведенного служебного расследования.

87. Служебное расследование проводится в возможно короткие сроки (не более 20 календарных дней) со дня установления факта утраты материальных носителей, разглашения либо неправомерной обработки персональных данных.

88. Члены комиссии, проводящей служебное расследование, имеют право:

1) опрашивать работников подразделений ОАО «РЖД», которые допустили утрату материальных носителей, разглашение либо неправомерную обработку персональных данных, а также работников подразделений ОАО «РЖД», которые могут оказать содействие в установлении обстоятельств допущенного нарушения или в определении местонахождения утраченных материальных носителей, и получать от них письменные объяснения;

2) запрашивать и получать информацию и документы, имеющие отношение к проведению служебного расследования обстоятельств утраты материальных носителей, разглашения либо неправомерной обработки персональных данных;

3) проводить осмотр помещений, в которых хранятся и обрабатываются персональные данные, рабочих мест уполномоченных работников, обследование средств вычислительной техники, используемых для обработки персональных данных, мест, где могут находиться утраченные материальные носители;

4) проверять количество материальных носителей, учетную документацию, отражающую их поступление и движение;

5) привлекать с разрешения руководителя подразделения ОАО «РЖД», назначившего служебное расследование, к работе комиссии работников (экспертов), обладающих специальными знаниями.

89. Заключение о результатах проведенного служебного расследования должно содержать следующие сведения:

1) дата и место проведения служебного расследования;

2) состав комиссии, проводившей служебное расследование;

3) основания для проведения служебного расследования;

4) установленные факты о времени, месте и обстоятельствах нарушения;

5) правильность отнесения разглашенной либо утраченной информации к персональным данным;

6) о виновных лицах и степени их вины;

7) наличие умысла в действиях виновных лиц;

8) выводы по результатам определения материального или иного вреда, причиненного субъекту персональных данных вследствие утраты материальных носителей, разглашения либо неправомерной обработки персональных данных;

9) предложения о прекращении поиска материального носителя и списании его в учетных формах;

10) другие сведения, имеющие отношение к служебному расследованию;

11) выводы о причинах и условиях совершения нарушений, рекомендации по их устранению.

90. Заключение о проведении служебного расследования должно быть подписано всеми членами комиссии. При несогласии с выводами или содержанием отдельных положений член комиссии подписывает заключение и приобщает к нему свое особое мнение (в письменном виде).

91. По окончании служебного расследования комиссия обязана представить на рассмотрение руководителя подразделения ОАО «РЖД», назначившего служебное расследование, следующие документы:

1) заключение о результатах проведенного служебного расследования;

2) письменные объяснения работников, которых опрашивали члены комиссии (при необходимости);

3) другие документы, имеющие отношение к служебному расследованию.

92. По окончании служебного расследования руководитель подразделения ОАО «РЖД», назначивший служебное расследование, в установленном законодательством Российской Федерации и нормативными документами ОАО «РЖД» порядке должен принять решение:

1) о привлечении виновных работников к дисциплинарной и (или) материальной ответственности;

2) об обращении в правоохранительные органы с заявлением о привлечении работников, допустивших утрату материальных носителей, разглашение либо неправомерную обработку персональных данных, к административной или уголовной ответственности;

3) о принятии мер по устранению причин и условий, способствовавших нарушению режима защиты персональных данных.

93. Копии заключений по результатам служебного расследования, а также информация о мерах, принятых к работникам, допустившим утрату материальных носителей, разглашение либо неправомерную обработку персональных данных, направляются в Управление по защите персональных данных, которое по результатам рассмотрения представленных материалов информирует руководство ОАО «РЖД».

IX. Обязанности ответственных за организацию обработки и уполномоченных работников на обработку персональных данных

94. Ответственные за организацию обработки персональных данных и уполномоченные работники обязаны руководствоваться в своей деятельности законодательством Российской Федерации в области обработки и защиты персональных данных, политикой ОАО «РЖД» по обработке и защите персональных данных, Положением об обработке и защите персональных данных работников ОАО «РЖД», настоящим Порядком и другими нормативными документами ОАО «РЖД».

95. Ответственные за организацию обработки персональных данных в подразделениях ОАО «РЖД» обеспечивают:

1) соблюдение законодательства Российской Федерации и нормативных документов ОАО «РЖД» в области обработки и защиты персональных данных;

2) доведение до сведения уполномоченных работников подразделения ОАО «РЖД» положений законодательства Российской Федерации и нормативных документов ОАО «РЖД» в области обработки и защиты персональных данных;

3) осуществление внутреннего контроля за обеспечением режима защиты персональных данных в подразделении ОАО «РЖД».

96. Уполномоченные работники обязаны:

1) знать и выполнять законодательные и иные нормативные правовые акты Российской Федерации, а также нормативные документы ОАО «РЖД» в области обработки и защиты персональных данных;

2) выполнять все требования настоящего Порядка, Положения об обработке и защите персональных данных работников ОАО «РЖД» и других нормативных документов ОАО «РЖД», устанавливающих режим защиты персональных данных в ОАО «РЖД»;

3) не разглашать информацию, содержащую персональные данные субъектов персональных данных;

4) обеспечивать конфиденциальность персональных данных, использовать предусмотренные в ОАО «РЖД» меры для защиты персональных данных от неправомерных действий;

5) во время работы с информацией и (или) документами, содержащими персональные данные, исключать возможность ознакомления с ними работников, не имеющих права обработки персональных данных;

6) при увольнении сдавать все имеющиеся в распоряжении материальные носители лицу, ответственному за организацию обработки персональных данных в подразделении ОАО «РЖД»;

7) информировать руководителя подразделения ОАО «РЖД» обо всех фактах и попытках несанкционированного доступа к персональным данным и о других нарушениях порядка обработки персональных данных.

Расширения для Joomla