8.1 Красцветмет. ИТ осуществляет обработку ПДн следующими способами:− неавтоматизированная обработка ПДн;
− автоматизированная обработка ПДн;
− смешанная обработка ПДн (обработка ПДн как с использованием средств автоматизации, так и без них).
8.2 Обработка ПДн включает в себя следующие действия: сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (предоставление, доступ, распространение), блокирование, удаление, уничтожение, резервное копирование ПДн.
8.3 В случае, когда субъект ПДн дал согласие на обработку ПДн, разрешенных для распространения, такое согласие оформляется отдельно от иных согласий субъекта ПДн. Требования к содержанию согласия на обработку ПДн, разрешенных субъектом ПДн для распространения, утверждены Приказом Роскомнадзора от 24.02.2021 № 18.
8.4 Срок хранения ПДн, обрабатываемых в ИСПДн, соответствует сроку хранения ПДн на бумажных носителях.
8.5 ПДн на бумажных носителях хранятся в Красцветмет. ИТ в течение сроков хранения документов, для которых эти сроки предусмотрены законодательством об архивном деле в РФ. В этом случае субъект ПДн не может запретить обработку ПДн или отозвать ПДн, обработку которых Красцветмет. ИТ осуществляет в соответствии с действующим архивным законодательством РФ.
8.6 Красцветмет. ИТ прекращает обработку ПДн в следующих случаях:
− выявлен факт их неправомерной обработки;
− достигнута цель их обработки или утрачена необходимость достигать эту цель;
− истек срок действия или отозвано согласие субъекта ПДн на обработку указанных данных, когда обработка этих данных допускается только с согласия.
8.7 При достижении целей обработки ПДн или в случае утраты необходимости в достижении этой цели, а также в случае отзыва субъектом ПДн согласия на их обработку, Красцветмет. ИТ прекращает обработку этих данных, если:
− законодательством РФ не предусмотрены случаи, допускающие обработку ПДн без согласия субъекта;
− иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект ПДн;
− иное не предусмотрено другим соглашением между Красцветмет. ИТ и субъектом ПДн.
8.8 Доступ к обрабатываемым ПДн предоставляется только тем работникам, которым он необходим в связи с исполнением ими своих должностных обязанностей и с соблюдением принципов персональной ответственности.
8.9 Лица, допущенные к ПДн, обязаны не раскрывать третьим лицам и не распространять ПДн без согласия субъекта ПДн, если иное не предусмотрено законодательством РФ.
8.10 Работник Красцветмет. ИТ, осуществляющий сбор (получение) ПДн непосредственно от субъектов ПДн, обязан разъяснить субъекту ПДн юридические последствия отказа предоставить ПДн и (или) дать согласие на их обработку.
8.11 Красцветмет. ИТ, помимо деятельности в качестве оператора ПДн, может выступать как лицо, осуществляющее обработку ПДн по поручению других операторов ПДн на основании договоров и иных соглашений.
8.12 Красцветмет. ИТ имеет право привлекать третьих лиц к обработке ПДн, а также получать от них ПДн в целях, указанных в настоящей Политике. При получении ПДн от третьих лиц Красцветмет. ИТ не получает согласие на обработку ПДн от субъекта ПДн при условии соблюдения принципов обработки ПДн и наличия с третьим лицом соответствующего договора или соглашения.
8.13 Обработка ПДн на основании договоров, соглашений и/или поручений на обработку ПДн осуществляется в соответствии с условиями этих договоров, соглашений и/или поручений, которые должны определять, в частности:
− цели, условия, действия с ПДн, сроки обработки ПДн;
− роли, функции и обязательства сторон, в том числе меры по обеспечению их безопасности;
− права и ответственность сторон, касающиеся обработки ПДн.
8.14 К числу третьих лиц, которым могут быть переданы ПДн с соблюдением требований законодательства РФ, в частности, относятся:
− компании, оказывающие услуги по ведению кадрового/бухгалтерского учета, административного/юридического сопровождения, по обучению/повышению квалификации/аттестации, по бронированию билетов/проживания/трансферов и иные услуги;
− государственные, муниципальные, судебные, контролирующие, надзорные и иные органы и лица, право на получение информации, которых установлено действующим законодательством РФ и является обязательным для
Красцветмет. ИТ;
− иные случаи.
8.15 Красцветмет. ИТ принимает необходимые правовые, организационные и технические меры или обеспечивает их принятие для защиты ПДн от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении ПДн.
8.16 Красцветмет. ИТ реализует меры по организации обработки и обеспечению безопасности ПДн:
− для каждой категории ПДн определены места хранения ПДн (материальных носителей) и установлен перечень лиц, осуществляющих обработку ПДн и имеющих к ним доступ;
− обеспечено раздельное хранение ПДн (материальных носителей), обработка которых осуществляется в различных целях;
− соблюдаются условия, обеспечивающие сохранность ПДн и исключающие несанкционированный к ним доступ при хранении материальных носителей;
− назначены ответственные за обработку ПДн и за обеспечение безопасности при обработке ПДн;
− изданы локальные нормативные акты по вопросам обработки и защиты ПДн и с ними ознакомлены работники;
− проводится обучение работников по вопросам обработки ПДн, обеспечения информационной безопасности;
− обеспечиваются физическая безопасность помещений и средств обработки;
− обеспечиваются ограничение и разграничение доступа работников и иных лиц к ПДн и средствам обработки, мониторинг действий с ПДн;
− определяются угрозы безопасности ПДн при их обработке в ИСПДн;
− определяется уровень защищенности ПДн при их обработке в ИСПДн;
− выполняются требования по защите ПДн в ИСПДн в соответствии с определенными уровнями защищенности ПДн;
− применяются средства защиты информации;
− осуществляется оценка эффективности принимаемых мер по обеспечению безопасности ПДн до ввода в эксплуатацию ИСПДн;
− осуществляется учет машинных носителей ПДн;
− осуществляется обнаружение фактов НСД к ПДн и принятие необходимых мер;
− разработаны процедуры, регламентирующие восстановление ПДн, модифицированных или уничтоженных вследствие НСД к ним;
− устанавливаются правила доступа к ПДн, обрабатываемым в ИСПДн, а также обеспечивается регистрация и учет действий, совершаемых с персональными данными в ИСПДн, там, где это необходимо;
− контролируются принимаемые меры по обеспечению безопасности ПДн и уровень защищенности ИСПДн;
− осуществляется оценка вреда, который может быть причинен субъектам ПДн в случае нарушения законодательства РФ,
установлено и периодически актуализируется/пересматривается соотношение указанного вреда и принимаемых мер;
− осуществляется регулярный внутренний контроль/аудит соответствия обработки и обеспечения безопасности ПДн действующему законодательству РФ в области обработки и обеспечения безопасности ПДн.
8.17 Красцветмет. ИТ не осуществляет трансграничную передачу ПДн.
8.18 В Красцветмет. ИТ могут создаваться общедоступные источники ПДн (в том числе справочники, адресные книги).