Приказ агентства печати и массовых коммуникаций Красноярского края от 26.08.2015 N 12-н "Об обработке и защите персональных данных в агентстве печати и массовых коммуникаций Красноярского края"



АГЕНТСТВО ПЕЧАТИ И МАССОВЫХ КОММУНИКАЦИЙ
КРАСНОЯРСКОГО КРАЯ

ПРИКАЗ
от 26 августа 2015 г. № 12-н

ОБ ОБРАБОТКЕ И ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ В АГЕНТСТВЕ
ПЕЧАТИ И МАССОВЫХ КОММУНИКАЦИЙ КРАСНОЯРСКОГО КРАЯ

В соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ "О персональных данных", Постановлением Правительства Российской Федерации от 01.11.2012 № 1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных", Постановлением Правительства Российской Федерации от 15.09.2008 № 687 "Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации", Постановлением Правительства Российской Федерации от 21.03.2012 № 211 "Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом "О персональных данных" и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами", руководствуясь пунктом 4.3 Положения об агентстве печати и массовых коммуникаций Красноярского края, утвержденного Постановлением Правительства Красноярского края от 07.10.2008 № 116-п, приказываю:
1. Назначить ответственным за организацию обработки персональных данных заместителя руководителя агентства Брежневу И.В.
2. Утвердить Правила обработки персональных данных в агентстве печати и массовых коммуникаций Красноярского края согласно приложению № 1.
3. Утвердить Правила рассмотрения запросов субъектов персональных данных или их представителей, поступающих в агентство печати и массовых коммуникаций Красноярского края, согласно приложению № 2.
4. Утвердить Правила работы с обезличенными персональными данными в агентстве печати и массовых коммуникаций Красноярского края согласно приложению № 3.
5. Утвердить Правила осуществления в агентстве печати и массовых коммуникаций Красноярского края внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных, установленным законодательством в сфере защиты персональных данных, согласно приложению № 4.
6. Утвердить Перечень информационных систем персональных данных агентства печати и массовых коммуникаций Красноярского края согласно приложению № 5.
7. Утвердить Перечень персональных данных, обрабатываемых в агентстве печати и массовых коммуникаций Красноярского края в связи с реализацией служебных или трудовых отношений, а также в связи с оказанием государственных услуг и осуществлением государственных функций, согласно приложению № 6.
8. Утвердить Перечень должностей государственных гражданских служащих агентства печати и массовых коммуникаций Красноярского края, ответственных за проведение мероприятий по обезличиванию обрабатываемых персональных данных, согласно приложению № 7.
9. Утвердить Инструкцию ответственного за организацию обработки персональных данных в агентстве печати и массовых коммуникаций Красноярского края согласно приложению № 8.
10. Утвердить Перечень должностей государственных гражданских служащих агентства печати и массовых коммуникаций Красноярского края, замещение которых предусматривает осуществление обработки персональных данных либо осуществление доступа к персональным данным, согласно приложению № 9.
11. Утвердить Типовое обязательство государственного гражданского служащего агентства печати и массовых коммуникаций Красноярского края, непосредственно осуществляющего обработку персональных данных, в случае расторжения с ним служебного контракта или трудового договора прекратить обработку персональных данных, ставших известными ему в связи с исполнением должностных обязанностей, согласно приложению № 10.
12. Утвердить Типовую форму согласия на обработку персональных данных государственных гражданских служащих агентства печати и массовых коммуникаций Красноярского края, иных субъектов персональных данных согласно приложению № 11.
13. Утвердить Типовую форму разъяснения субъекту персональных данных юридических последствий отказа предоставить свои персональные данные согласно приложению № 12.
14. Утвердить Порядок доступа государственных гражданских служащих агентства печати и массовых коммуникаций Красноярского края в помещения, в которых ведется обработка персональных данных, согласно приложению № 13.
15. Признать утратившим силу Приказ агентства печати и массовых коммуникаций Красноярского края от 15.07.2011 № 205 "Об утверждении Порядка хранения и использования персональных данных государственных гражданских служащих и работников в агентстве печати и массовых коммуникаций Красноярского края и Перечня лиц, уполномоченных на получение, обработку, хранение, передачу и другое использование персональных данных государственных гражданских служащих и работников в агентстве печати и массовых коммуникаций Красноярского края и ответственных за нарушение режима защиты персональных данных".
16. Отделу по реализации целевых программ и общим вопросам довести настоящий Приказ до сведения всех государственных гражданских служащих агентства.
17. Опубликовать Приказ на "Официальном интернет-портале правовой информации Красноярского края" (www.zakon.krskstate.ru).
18. Приказ вступает в силу в день, следующий за днем его официального опубликования.
19. Контроль за исполнением Приказа оставляю за собой.

Руководитель
агентства печати
и массовых коммуникаций
Красноярского края
А.И.ДОДАТКО





Приложение № 1
к Приказу
агентства печати
и массовых коммуникаций
Красноярского края
от 26 августа 2015 г. № 12-н

ПРАВИЛА
ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ В АГЕНТСТВЕ ПЕЧАТИ
И МАССОВЫХ КОММУНИКАЦИЙ КРАСНОЯРСКОГО КРАЯ

1. ОБЩИЕ ПОЛОЖЕНИЯ

1.1. Настоящие Правила обработки персональных данных (далее - Правила) определяют цели, условия и порядок обработки персональных данных, устанавливают общие требования к обеспечению безопасности персональных данных, обрабатываемых в агентстве печати и массовых коммуникаций Красноярского края (далее - агентство) с использованием средств автоматизации или без использования таких средств.
1.2. Правила разработаны в соответствии с Конституцией Российской Федерации, Федеральным законом от 27.07.2006 № 149-ФЗ "Об информации, информационных технологиях и о защите информации" (далее - Федеральный закон № 149-ФЗ), Федеральным законом от 27.07.2006 № 152-ФЗ "О персональных данных" (далее - Федеральный закон № 152-ФЗ), Постановлением Правительства Российской Федерации от 15.09.2008 № 687 "Об утверждении Положения о особенностях обработки персональных данных, осуществляемой без использования средств автоматизации", Постановлением Правительства Российской Федерации от 21.03.2012 № 211 "Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом "О персональных данных" и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами", Постановлением Правительства Российской Федерации от 01.11.2012 № 1119 "Об утверждении требований к защите персональных данных", иными нормативными правовыми актами.
1.3. В Правилах используются следующие основные понятия:
персональные данные (далее - ПДн) - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);
оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки ПДн, состав ПДн, подлежащих обработке, действия (операции), совершаемые с ПДн;
обработка ПДн - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с ПДн, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение ПДн;
автоматизированная обработка ПДн - обработка ПДн с помощью средств вычислительной техники;
распространение ПДн - действия, направленные на раскрытие ПДн неопределенному кругу лиц;
предоставление ПДн - действия, направленные на раскрытие ПДн определенному кругу лиц;
блокирование ПДн - временное прекращение обработки ПДн (за исключением, если обработка необходима для уточнения персональных данных);
обезличивание ПДн - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность ПДн конкретному субъекту ПДн;
уничтожение ПДн - действия, в результате которых становится невозможным восстановить содержание ПДн в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители ПДн;
информационная система персональных данных (далее - ИСПДн) - совокупность содержащихся в базах данных ПДн и обеспечивающих их обработку информационных технологий и технических средств;
трансграничная передача ПДн - передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.

2. ПРИНЦИПЫ И УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

2.1. Обработка персональных данных должна осуществляться на основе принципов:
законности целей и способов обработки персональных данных и добросовестности;
соответствия целей обработки персональных данных целям, заранее определенным и заявленным при сборе персональных данных, а также полномочиям агентства;
соответствия объема и характера обрабатываемых персональных данных, способов обработки персональных данных целям обработки персональных данных;
достоверности персональных данных, их достаточности для целей обработки, недопустимости обработки персональных данных, избыточных по отношению к целям, заявленным при сборе персональных данных;
недопустимости объединения созданных для несовместимых между собой целей баз данных информационных систем персональных данных.
2.2. Агентство может осуществлять обработку персональных данных с использованием средств автоматизации, а также без использования таких средств.
2.3. При обработке персональных данных агентством могут осуществляться любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
2.4. До начала обработки персональных данных агентство обязано уведомить уполномоченный орган по защите прав субъектов персональных данных об обработке персональных данных согласно статье 22 Федерального закона № 152-ФЗ.

3. ОБРАБОТКА ПЕРСОНАЛЬНЫХ ДАННЫХ

3.1. Обработка в агентстве персональных данных осуществляется в ИСПДн "Бухгалтерия и кадры";
Агентство является оператором ИСПДн.
3.2. Целью обработки персональных данных в ИСПДн является:
оформление приема, организация учета, перевода и увольнения государственных гражданских служащих агентства, а также работников агентства по должностям, не отнесенным к должностям государственной гражданской службы, в соответствии с законодательством Российской Федерации, ведение всей отчетности по кадровым вопросам, расчет заработной платы (далее - реализация служебных или трудовых отношений);
оформление приема, организация учета, перевода и увольнения руководителей краевых государственных учреждений, в отношении которых агентство осуществляет функции и полномочия учредителя, в соответствии с законодательством Российской Федерации, ведение всей отчетности по кадровым вопросам (далее - осуществление государственных функций).
3.3. Порядок обработки персональных данных:
3.3.1. Получение ПДн может осуществляться как путем их представления оператору самим субъектом ПДн, так и путем получения персональных данных оператором из иных источников, в том случае, если ПДн представляется возможным получить только у третьей стороны. Если персональные данные получены не от субъекта персональных данных и такое получение не предусмотрено частью 4 статьи 18 Федерального закона № 152-ФЗ, то до начала обработки таких персональных данных оператор обязан представить субъекту персональных данных информацию, предусмотренную частью 3 статьи 18 Федерального закона № 152-ФЗ.
3.3.2. Оператор не имеет права получать и обрабатывать ПДн субъекта, не связанные с целями обработки ПДн. В случаях, непосредственно связанных с вопросами трудовых отношений, данные о частной жизни субъекта ПДн (информация о жизнедеятельности в сфере семейных бытовых, личных отношений) могут быть получены и обработаны оператором только с письменного согласия субъекта ПДн.
3.3.3. Для осуществления процесса обработки ПДн на автоматизированных рабочих местах (АРМ) используется сертифицированное программное обеспечение (ПО).
3.3.4. Пользователи ИСПДн осуществляют обработку в многопользовательском режиме, имеют различные права доступа к информации. Существует одноточечное соединение с сетью Интернет.
Пользователи имеют право постоянного хранения файлов с защищаемыми данными на жестком магнитном диске, входящих в состав технических средств. Специально выделенный каталог для хранения персональных данных отсутствует. Для хранения файлов, содержащих ПДн, съемные носители информации (оптические диски, флеш-носители и т.д.) не используются. Учет съемных носителей не ведется.
3.3.5. Доступ в ИСПДн осуществляется пользователями с использованием персональных идентификаторов и паролей.
Передача информации, содержащей ПДн, за пределы контролируемой зоны по сети Интернет не осуществляется. Права доступа пользователей к программам, каталогам и файлам на АРМ регламентированы настройками локальных политик безопасности Windows.
3.3.6. Срок обработки персональных данных исчисляется с момента подписания соглашения об обработке персональных данных субъектом ПДн с оператором до достижения целей обработки персональных данных.
3.4. Хранение персональных данных:
После достижения цели обработки персональных данных, если это предусмотрено федеральными законами, нормативными актами или в письменном согласии субъекта персональных данных, персональные данные помещаются в архив и хранятся в течение срока, установленного законодательством Российской Федерации. На хранение персональных данных в электронном архиве должно быть получено согласие субъекта.
Если в течение срока архивного хранения субъект персональных данных направил в адрес оператора заявление об отзыве согласия на обработку персональных данных, оператор обязан уничтожить персональные данные субъекта с составлением соответствующего акта или обеспечить их уничтожение, если сохранение персональных данных более не требуется для целей обработки персональных данных.
3.5. Передача персональных данных:
Передача ПДн субъекта любым физическим или юридическим лицам может быть осуществлена только с письменного согласия субъекта ПДн, если иное не предусмотрено законодательством Российской Федерации.
3.6. Уничтожение персональных данных:
3.6.1. Уничтожение ПДн осуществляется по истечении соответствующего срока хранения. Для уничтожения персональных данных приказом руководителя создается комиссия, которая проводит уничтожение ПДн и составляет соответствующие акты.
3.6.2. Носители, содержащие ПДн, уничтожаются путем сдачи предприятию по утилизации вторичного сырья (на основании договора) или таким способом, что после процедуры уничтожения не представится возможным восстановить данные. По результатам уничтожения составляется акт об уничтожении ПДн, который подписывается комиссией, созданной для уничтожения ПДн. В течение пяти рабочих дней после уничтожения и составления акта об уничтожении ПДн оператор уведомляет об этом субъекта ПДн, в случае уничтожения ПДн по основаниям, предусмотренным пунктом 5.6 Правил.
3.7. Содержание обрабатываемых персональных данных представлено в Перечне персональных данных, обрабатываемых в агентстве, в связи с реализацией служебных или трудовых отношений, а также в связи с оказанием государственных услуг и осуществлением государственных функций, согласно приложению № 6 настоящего Приказа.
3.8. Категории субъектов, персональные данные которых обрабатываются:
государственные гражданские служащие агентства и работники агентства по должностям, не отнесенным к должностям государственной гражданской службы (в том числе физические лица, представившие сведения в агентство для участия в конкурсе на замещение вакантных должностей государственной гражданской службы либо для формирования кадрового резерва);
иные субъекты, не являющиеся сотрудниками агентства.

4. ПРАВА СУБЪЕКТА ПЕРСОНАЛЬНЫХ ДАННЫХ

4.1. Субъект ПДн имеет право на получение информации, касающейся обработки его ПДн, в том числе содержащей:
подтверждение факта обработки персональных данных оператором;
правовые основания и цели обработки персональных данных;
цели и применяемые оператором способы обработки персональных данных;
наименование и место нахождения оператора, сведения о лицах (за исключением государственных гражданских служащих оператора), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с оператором или на основании федерального закона;
обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;
сроки обработки персональных данных, в том числе сроки их хранения;
порядок осуществления субъектом персональных данных прав, предусмотренных Федеральным законом № 152-ФЗ;
информацию об осуществленной или о предполагаемой трансграничной передаче данных;
наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка поручена или будет поручена такому лицу;
иные сведения, предусмотренные Федеральным законом № 152-ФЗ или другими федеральными законами.

5. ОБЯЗАННОСТИ ОПЕРАТОРА

5.1. При сборе персональных данных оператор обязан представить субъекту персональных данных по его просьбе информацию, предусмотренную частью 7 статьи 14 Федерального закона № 152-ФЗ, в сроки, установленные частью 1 статьи 20 Федерального закона № 152-ФЗ.
5.2. Если предоставление персональных данных является обязательным в соответствии с Федеральным законом, оператор обязан разъяснить субъекту персональных данных юридические последствия отказа предоставить его персональные данные.
5.3. Если персональные данные получены не от субъекта персональных данных, оператор, за исключением случаев, предусмотренных частью 4 статьи 18 Федерального закона № 152-ФЗ, до начала обработки таких персональных данных обязан представить субъекту персональных данных следующую информацию:
наименование либо фамилия, имя, отчество и адрес оператора или его представителя;
цель обработки персональных данных и ее правовое основание;
предполагаемые пользователи персональных данных;
установленные Федеральным законом № 152-ФЗ права субъекта персональных данных;
источник получения персональных данных.
5.4. Оператор освобождается от обязанности представить субъекту персональных данных сведения, предусмотренные пунктом 5.3 Правил и частью 3 статьи 18 Федерального закона № 152-ФЗ, в случаях, если:
субъект персональных данных уведомлен об осуществлении обработки его персональных данных соответствующим оператором;
персональные данные получены оператором на основании федерального закона или в связи с исполнением договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных;
персональные данные сделаны общедоступными субъектом персональных данных или получены из общедоступного источника;
оператор осуществляет обработку персональных данных для статистических или иных исследовательских целей, если при этом не нарушаются права и законные интересы субъекта персональных данных;
предоставление субъекту персональных данных сведений, предусмотренных пунктом 5.3 Правил и частью 3 статьи 18 Федерального закона № 152-ФЗ, нарушает права и законные интересы третьих лиц.
5.5. Оператор самостоятельно определяет состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных законодательством Российской Федерации и принятыми в соответствии с ним нормативными правовыми актами. К таким мерам могут, в частности, относиться:
назначение лица, ответственного за обработку персональных данных, которое осуществляет организацию обработки персональных данных, обучение и инструктаж, внутренний контроль за соблюдением сотрудниками агентства требований к защите персональных данных;
утверждение оператором нормативных актов, определяющих политику оператора в отношении обработки ПДн, а также актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений;
применение правовых, организационных и технических мер по обеспечению безопасности ПДн;
осуществление внутреннего контроля и (или) аудита соответствия обработки ПДн законодательству Российской Федерации и принятым в соответствии с ним нормативным правовым актам, требованиям к защите ПДн, политике оператора в отношении обработки ПДн, локальным актам оператора;
оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения Федерального закона № 152-ФЗ, соотношение указанного вреда и принимаемых агентством мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом № 152-ФЗ;
ознакомление государственных гражданских служащих агентства, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о ПДн, в том числе требованиями к защите ПДн, нормативными актами, определяющими политику оператора в отношении обработки персональных данных, локальными актами по вопросам обработки ПДн и (или) обучение указанных сотрудников.
5.6. В случае выявления неправомерной обработки ПДн, осуществляемой оператором или лицом, действующим по поручению оператора, оператор в срок, не превышающий трех рабочих дней с даты этого выявления, обязан прекратить неправомерную обработку ПДн или обеспечить прекращение неправомерной обработки персональных данных лицом, действующим по поручению оператора. В случае если обеспечить правомерность обработки ПДн невозможно, оператор в срок, не превышающий десяти рабочих дней с даты выявления неправомерной обработки ПДн, обязан уничтожить такие ПДн или обеспечить их уничтожение. Об устранении допущенных нарушений или об уничтожении персональных данных оператор обязан уведомить субъекта ПДн или его представителя, а в случае, если обращение субъекта ПДн или его представителя либо запрос уполномоченного органа по защите прав субъектов ПДн были направлены уполномоченным органом по защите прав субъектов ПДн, также указанный орган.
5.7. В случае достижения цели обработки ПДн оператор обязан прекратить обработку ПДн или обеспечить ее прекращение (если обработка ПДн осуществляется другим лицом, действующим по поручению оператора) и уничтожить ПДн или обеспечить их уничтожение (если обработка ПДн осуществляется другим лицом, действующим по поручению оператора) в срок, не превышающий тридцати дней с даты достижения цели обработки ПДн, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект ПДн, иным соглашением между оператором и субъектом ПДн, либо если оператор не вправе осуществлять обработку ПДн без согласия субъекта ПДн на основаниях, предусмотренных законодательством Российской Федерации.

6. МЕРОПРИЯТИЯ ПО ОБЕСПЕЧЕНИЮ БЕЗОПАСНОСТИ
ПЕРСОНАЛЬНЫХ ДАННЫХ

6.1. Мероприятия по обеспечению безопасности персональных данных являются составной частью деятельности агентства.
6.2. Перечень должностей государственной гражданской службы, замещение которых предусматривает осуществление обработки персональных данных либо осуществление доступа к персональным данным, а также порядок доступа должностных лиц агентства в помещения, в которых ведется обработка персональных данных, определяется в приложениях № 9, № 13 к настоящему Приказу.
6.3. Сбой в функционировании элементов ИСПДн, предоставляемых пользователям ИСПДн, а также потерей защищаемой информации, связанные с нарушением правил обработки ПДн, может произойти в результате следующих действий (бездействия):
непреднамеренных либо преднамеренных действий сотрудников агентства и третьих лиц;
в результате возникновения обстоятельств непреодолимой силы.
6.4. По каждому происшествию проводится проверка, для проведения которой назначается комиссия. Порядок проведения проверки устанавливается правилами осуществления внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных в агентстве. В ходе проверки устанавливаются обстоятельства, виновные лица в совершении нарушений мероприятий по защите информации, причины и условия, способствовавшие нарушению.
По результатам проведенной проверки определяются необходимые мероприятия по устранению выявленных нарушений, а также обстоятельств, способствующих их совершению.
6.5. Процедуры, направленные на выявление нарушений:
осуществление внутреннего контроля и (или) аудита соответствия обработки ПДн законодательству Российской Федерации и принятым в соответствии с ним нормативным правовым актам, требованиям к защите ПДн, политике оператора в отношении обработки ПДн, локальным актам агентства;
иные процедуры, направленные на выявление нарушений.
6.6. Процедуры, направленные на предотвращение нарушений:
назначение лица, ответственного за обработку персональных данных, которое осуществляет организацию обработки персональных данных, обучение и инструктаж, внутренний контроль за соблюдением сотрудниками агентства требований к защите персональных данных;
ознакомление сотрудников агентства, непосредственно осуществляющих обработку персональных данных, с положениями действующего законодательства о персональных данных и иными документами по вопросам обработки персональных данных;
определение угроз безопасности персональных данных при их обработке в информационных системах персональных данных агентства;
применение организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных агентства, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;
применение прошедших в установленном порядке процедур оценки соответствия средств защиты информации;
разграничение прав доступа к персональным данным при их обработке в информационных системах персональных данных агентства.
6.7. Персональные данные не подлежат разглашению (распространению). Прекращение доступа к такой информации не освобождает сотрудника агентства от взятых им обязательств по неразглашению сведений ограниченного распространения.
6.8. При обработке в Агентстве персональных данных на бумажных носителях, в частности, при использовании типовых форм документов, характер информации в которых предполагает или допускает включение в них персональных данных, должны соблюдаться требования, установленные Положением об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утвержденным Постановлением Правительства РФ от 15.09.2008 № 687.
Необходимо обеспечивать раздельное хранение персональных данных (материальных носителей), обработка которых осуществляется в различных целях.
При хранении материальных носителей должны соблюдаться условия, обеспечивающие сохранность персональных данных и исключающие несанкционированный к ним доступ.
6.9. Допускается передача материальных носителей персональных данных на хранение сторонней организации на основании договора, при этом существенным условием договора является обязанность обеспечения указанной организацией конфиденциальности персональных данных и безопасности персональных данных при их обработке (хранении).
6.10. Лица, виновные в нарушении требований Правил, несут дисциплинарную и иную ответственность в соответствии с действующим законодательством.





Приложение № 2
к Приказу
агентства печати
и массовых коммуникаций
Красноярского края
от 26 августа 2015 г. № 12-н

ПРАВИЛА
РАССМОТРЕНИЯ ЗАПРОСОВ СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ
ИЛИ ИХ ПРЕДСТАВИТЕЛЕЙ, ПОСТУПАЮЩИХ В АГЕНТСТВО ПЕЧАТИ
И МАССОВЫХ КОММУНИКАЦИЙ КРАСНОЯРСКОГО КРАЯ

1. Правилами рассмотрения запросов субъектов персональных данных или их представителей в агентстве печати и массовых коммуникаций Красноярского края (далее - Правила) определяется порядок учета (регистрации), рассмотрения запросов субъектов персональных данных или их представителей (далее - запросы).
2. Настоящие Правила разработаны в соответствии Федеральным законом от 27.07.2006 № 152-ФЗ "О персональных данных" (далее - Федеральный закон № 152-ФЗ), Федеральным законом от 02.05.2006 № 59-ФЗ "О порядке рассмотрения обращений граждан Российской Федерации", Федеральным законом от 27.07.2004 № 79-ФЗ "О государственной гражданской службе Российской Федерации", Трудовым кодексом Российской Федерации, Постановлением Правительства Российской Федерации от 15.09.2008 № 687 "Об утверждении Положения об особенностях обработки персональных данных, осуществляемых без использования средств автоматизации", Постановлением Правительства Российской Федерации от 21.03.2012 № 211 "Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом "О персональных данных" и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами".
3. Субъект персональных данных имеет право на получение информации, касающейся обработки его персональных данных (часть 7 статьи 14 Федерального закона № 152-ФЗ), в том числе содержащей:
подтверждение факта обработки персональных данных в агентстве печати и массовых коммуникаций Красноярского края (далее - агентство);
правовые основания и цели обработки персональных данных;
цели и применяемые в агентстве способы обработки персональных данных;
наименование и место нахождения агентства, сведения о лицах (за исключением работников агентства), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с агентством или на основании федерального закона;
обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;
сроки обработки персональных данных, в том числе сроки их хранения;
порядок осуществления субъектом персональных данных прав, предусмотренных Федеральным законом № 152-ФЗ;
информацию об осуществленной или о предполагаемой трансграничной передаче данных;
наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению агентства, если обработка поручена или будет поручена такому лицу;
иные сведения, предусмотренные Федеральным законом № 152-ФЗ или другими федеральными законами.
4. Право субъекта персональных данных на доступ к его персональным данным может быть ограничено в соответствии с федеральными законами, в том числе по основаниям, предусмотренным частью 8 статьи 14 Федерального закона № 152-ФЗ.
5. Субъект персональных данных вправе требовать от агентства уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.
6. Сведения, указанные в части 7 статьи 14 Федерального закона № 152-ФЗ, предоставляются агентством субъекту персональных данных в доступной форме, и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, если имеются законные основания для раскрытия таких персональных данных.
7. Сведения, указанные в части 7 статьи 14 Федерального закона № 152-ФЗ, представляются субъекту персональных данных или его представителю Агентством при обращении либо при получении запроса субъекта персональных данных или его представителя.
8. Запрос должен содержать номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе, сведения, подтверждающие участие субъекта персональных данных в отношениях с агентством (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных в агентстве, подпись субъекта персональных данных или его представителя. Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации.
9. Все поступившие запросы регистрируются и проверяются на повторность их поступления в день их поступления.
В случае если сведения, указанные в части 7 статьи 14 Федерального закона № 152-ФЗ, а также обрабатываемые персональные данные были представлены для ознакомления субъекту персональных данных по его запросу, субъект персональных данных вправе обратиться повторно в агентство или направить повторный запрос в целях получения сведений, указанных в части 7 статьи 14 Федерального закона № 152-ФЗ, и ознакомления с такими персональными данными не ранее чем через тридцать дней после первоначального обращения или направления первоначального запроса, если более короткий срок не установлен федеральным законом, принятым в соответствии с ним нормативным правовым актом или договором, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных.
Субъект персональных данных вправе обратиться повторно в Агентство или направить повторный запрос в целях получения сведений, указанных в части 7 статьи 14 Федерального закона № 152-ФЗ, а также в целях ознакомления с обрабатываемыми персональными данными до истечения тридцатидневного срока, в случае, если такие сведения и (или) обрабатываемые персональные данные не были предоставлены ему для ознакомления в полном объеме по результатам рассмотрения первоначального обращения. Повторный запрос наряду со сведениями, указанными в пункте 8 настоящих Правил, должен содержать обоснование направления повторного запроса.
Агентство вправе отказать субъекту персональных данных в выполнении повторного запроса, не соответствующего условиям, предусмотренным частями 4 и 5 статьи 14 Федерального закона № 152-ФЗ. Такой отказ должен быть мотивированным. Обязанность представления доказательств обоснованности отказа в выполнении повторного запроса лежит на агентстве.
10. Обязанности агентства при обращении к нему субъекта персональных данных либо при получении запроса субъекта персональных данных или его представителя, а также уполномоченного органа по защите прав субъектов персональных данных.
10.1. Агентство обязано сообщить в порядке, предусмотренном статьей 14 Федерального закона № 152-ФЗ, субъекту персональных данных или его представителю информацию о наличии персональных данных, относящихся к соответствующему субъекту персональных данных, а также предоставить возможность ознакомления с этими персональными данными при обращении субъекта персональных данных или его представителя в течение тридцати дней с даты получения запроса субъекта персональных данных или его представителя.
10.2. В случае отказа в представлении информации о наличии персональных данных о соответствующем субъекте персональных данных или персональных данных субъекту персональных данных или его представителю при их обращении либо при получении запроса субъекта персональных данных или его представителя агентство обязано дать в письменной форме мотивированный ответ, содержащий ссылку на положение части 8 статьи 14 Федерального закона № 152-ФЗ или иного федерального закона, являющееся основанием для такого отказа, в срок, не превышающий тридцати дней со дня обращения субъекта персональных данных или его представителя либо с даты получения запроса субъекта персональных данных или его представителя.
10.3. Агентство обязано предоставить безвозмездно субъекту персональных данных или его представителю возможность ознакомления с персональными данными, относящимися к этому субъекту персональных данных. В срок, не превышающий семи рабочих дней со дня предоставления субъектом персональных данных или его представителем сведений, подтверждающих, что персональные данные являются неполными, неточными или неактуальными, агентство обязано внести в них необходимые изменения. В срок, не превышающий семи рабочих дней со дня представления субъектом персональных данных или его представителем сведений, подтверждающих, что такие персональные данные являются незаконно полученными или не являются необходимыми для заявленной цели обработки, агентство обязано уничтожить такие персональные данные.
10.4. Агентство обязано уведомить субъекта персональных данных или его представителя о внесенных изменениях и предпринятых мерах и принять разумные меры для уведомления третьих лиц, которым персональные данные этого субъекта были переданы;
10.5. Агентство обязано сообщить в уполномоченный орган по защите прав субъектов персональных данных по запросу этого органа необходимую информацию в течение тридцати дней с даты получения такого запроса.





Приложение № 3
к Приказу
агентства печати
и массовых коммуникаций
Красноярского края
от 26 августа 2015 г. № 12-н

ПРАВИЛА
РАБОТЫ С ОБЕЗЛИЧЕННЫМИ ПЕРСОНАЛЬНЫМИ ДАННЫМИ В АГЕНТСТВЕ
ПЕЧАТИ И МАССОВЫХ КОММУНИКАЦИЙ КРАСНОЯРСКОГО КРАЯ

1. ОБЩИЕ ПОЛОЖЕНИЯ

1.1. Настоящие Правила работы с обезличенными персональными данными в агентстве печати и массовых коммуникаций Красноярского края (далее - Правила) разработаны с учетом требований Федерального закона от 27.07.2006 № 152-ФЗ "О персональных данных", Постановления Правительства Российской Федерации от 21.03.2012 № 211 "Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом "О персональных данных" и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами" и определяют порядок работы с обезличенными персональными данными в агентстве печати и массовых коммуникаций Красноярского края (далее - агентство).

2. ОСНОВНЫЕ ПОНЯТИЯ

В соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ "О персональных данных" в настоящих Правилах используются следующие понятия:
персональные данные - любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу (субъекту персональных данных);
обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных;
обезличивание персональных данных - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных к конкретному субъекту персональных данных.

3. УСЛОВИЯ ОБЕЗЛИЧИВАНИЯ

3.1. Обезличивание персональных данных может быть проведено с целью ведения статистических данных, снижения ущерба от разглашения защищаемых персональных данных, снижения класса информационных систем, персональных данных оператора и по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.
3.2. Способы обезличивания при условии дальнейшей обработки персональных данных:
уменьшение перечня обрабатываемых сведений;
замена части сведений идентификаторами;
обобщение - понижение точности некоторых сведений;
понижение точности некоторых сведений;
деление сведений на части и обработка в разных информационных системах;
другие способы.
3.3. Способом обезличивания в случае достижения целей обработки или в случае утраты необходимости в достижении этих целей является сокращение перечня персональных данных.
3.4. Перечень должностей государственных гражданских служащих агентства, ответственных за проведение мероприятий по обезличиванию обрабатываемых персональных данных, приведен в приложении № 6 к настоящему Приказу.
3.5. Для обезличивания персональных данных используются любые способы, явно не запрещенные действующим законодательством.
3.6. Государственные гражданские служащие агентства, обслуживающие базы данных с персональными данными, совместно с ответственными за организацию работы с персональными данными, осуществляют непосредственное обезличивание выбранным способом.

4. ПОРЯДОК РАБОТЫ С ОБЕЗЛИЧЕННЫМИ ДАННЫМИ

4.1. Обезличенные персональные данные не подлежат разглашению и нарушению конфиденциальности.
4.2. Обезличенные персональные данные могут обрабатываться с использованием и без использования средств автоматизации.
4.3. При обработке обезличенных персональных данных с использованием средств автоматизации необходимо соблюдение:
парольной политики;
антивирусной политики;
правил работы со съемными носителями (если они используются);
правил резервного копирования;
правил доступа в помещения, где расположены элементы информационных систем.
4.4. При обработке обезличенных персональных данных без использования средств автоматизации необходимо соблюдение:
правил хранения бумажных носителей;
правил доступа к ним и в помещения, где они хранятся.





Приложение № 4
к Приказу
агентства печати
и массовых коммуникаций
Красноярского края
от 26 августа 2015 г. № 12-н

ПРАВИЛА
ОСУЩЕСТВЛЕНИЯ В АГЕНТСТВЕ ПЕЧАТИ И МАССОВЫХ КОММУНИКАЦИЙ
КРАСНОЯРСКОГО КРАЯ ВНУТРЕННЕГО КОНТРОЛЯ СООТВЕТСТВИЯ
ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ ТРЕБОВАНИЯМ К ЗАЩИТЕ
ПЕРСОНАЛЬНЫХ ДАННЫХ, УСТАНОВЛЕННЫМ ЗАКОНОДАТЕЛЬСТВОМ
В СФЕРЕ ЗАЩИТЫ ПЕРСОНАЛЬНЫХ ДАННЫХ

1. ОБЩИЕ ПОЛОЖЕНИЯ

1.1. Правилами осуществления в агентстве печати и массовых коммуникаций Красноярского края внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных, установленным законодательством в сфере защиты персональных данных (далее - Правила) определяются процедуры, с целью выявления и предотвращения нарушений законодательства Российской Федерации в сфере персональных данных.
1.2. Правила определяют основания, порядок, формы и методы проведения внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных.
1.3. Правила разработаны в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ "О персональных данных", Постановлением Правительства Российской Федерации от 15.09.2008 № 687 "Об утверждении Положения об особенностях обработки персональных данных, осуществляемых без использования средств автоматизации", Постановлением Правительства Российской Федерации от 21.03.2012 № 211 "Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом "О персональных данных" и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами" и другими нормативными правовыми актами.
1.4. В Правилах используются основные понятия, определенные в статье 3 Федерального закона от 27.07.2006 № 152-ФЗ "О персональных данных".

2. ПОРЯДОК ПРОВЕДЕНИЯ ПРОВЕРКИ

2.1. В целях осуществления внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных в агентстве печати и массовых коммуникаций Красноярского края (далее - агентство) организовывается проведение проверок условий обработки персональных данных.
Проверки осуществляются комиссией, образуемой приказом руководителя агентства.
В проведении проверки не может участвовать должностное лицо, прямо или косвенно заинтересованное в ее результатах.
Проверки соответствия обработки персональных данных установленным требованиям (плановые проверки) в агентстве проводятся один раз в 2 года, или на основании поступившего в агентство письменного заявления (обращения), служебной записки о нарушениях правил обработки персональных данных (внеплановые проверки). Проведение внеплановой проверки организуется в течение трех рабочих дней с момента поступления соответствующего заявления (обращения), служебной записки о нарушениях правил обработки персональных данных.
2.2. При проведении проверки соответствия обработки персональных данных установленным требованиям должны полностью, объективно и всесторонне установлены:
порядок и условия применения организационных и технических мер по обеспечению безопасности персональных данных при их обработке, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные уровни защищенности персональных данных;
порядок и условия применения средств защиты информации;
эффективность принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;
соблюдение правил доступа к персональным данным;
наличие (отсутствие) фактов несанкционированного доступа к персональным данным и принятие необходимых мер;
мероприятия по восстановлению персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
осуществление мероприятий по обеспечению целостности персональных данных.
2.3. Члены комиссии имеют право:
запрашивать у сотрудников агентства информацию, необходимую для проведения проверки;
требовать от уполномоченных на обработку персональных данных должностных лиц уточнения, блокирования или уничтожения недостоверных или полученных незаконным путем персональных данных;
принимать меры по приостановлению или прекращению обработки персональных данных, осуществляемой с нарушением требований законодательства Российской Федерации;
вносить руководителю агентства предложения о совершенствовании правового, технического и организационного регулирования обеспечения безопасности персональных данных при их обработке;
вносить руководителю агентства предложения о привлечении к дисциплинарной ответственности лиц, виновных в нарушении законодательства Российской Федерации в отношении обработки персональных данных.
В отношении персональных данных, ставших известными в ходе проведения мероприятий внутреннего контроля, должна обеспечиваться конфиденциальность персональных данных.
2.4. Проверка должна быть завершена не позднее чем через месяц со дня издания приказа о ее проведении. По результатам проведенной проверки составляется и подписывается комиссией заключение, в котором отражаются меры, необходимые для устранения выявленных нарушений. Подписанное заключение не позднее дня, следующего за днем завершения проверки, представляется руководителю агентства.
2.5. По результатам проверки руководитель агентства принимает необходимые меры, направленные на предотвращение нарушений, а при необходимости привлекает виновных лиц к установленной ответственности.





Приложение № 5
к Приказу
агентства печати
и массовых коммуникаций
Красноярского края
от 26 августа 2015 г. № 12-н

ПЕРЕЧЕНЬ
ИНФОРМАЦИОННЫХ СИСТЕМ ПЕРСОНАЛЬНЫХ ДАННЫХ АГЕНТСТВА
ПЕЧАТИ И МАССОВЫХ КОММУНИКАЦИЙ КРАСНОЯРСКОГО КРАЯ

№ п/п
Наименование информационных систем персональных данных (ИСПДн) (ее составные части)
Показатель объема обрабатываемых ПДн
Наличие подключения к сети Интернет
Режим обработки ПДн
Разграничение доступа пользователей
Нахождение ИСПДн (ее составных частей) в пределах Российской Федерации
Тип угроз
Уровень защищенности
1
"Бухгалтерия и кадры"
до 100000
существует
многопользовательский
присутствует
Все технические средства находятся в пределах Российской Федерации
3
4





Приложение № 6
к Приказу
агентства печати
и массовых коммуникаций
Красноярского края
от 26 августа 2015 г. № 12-н

ПЕРЕЧЕНЬ
ПЕРСОНАЛЬНЫХ ДАННЫХ, ОБРАБАТЫВАЕМЫХ В АГЕНТСТВЕ ПЕЧАТИ
И МАССОВЫХ КОММУНИКАЦИЙ КРАСНОЯРСКОГО КРАЯ В СВЯЗИ
С РЕАЛИЗАЦИЕЙ СЛУЖЕБНЫХ ИЛИ ТРУДОВЫХ ОТНОШЕНИЙ, А ТАКЖЕ
В СВЯЗИ С ОКАЗАНИЕМ ГОСУДАРСТВЕННЫХ УСЛУГ
И ОСУЩЕСТВЛЕНИЕМ ГОСУДАРСТВЕННЫХ ФУНКЦИЙ

1. Персональные данные, обрабатываемые в агентстве печати и массовых коммуникаций Красноярского края в связи с реализацией служебных или трудовых отношений:
фамилия, имя, отчество (в том числе предыдущие фамилии, имена и (или) отчества, в случае их изменения);
число, месяц, год рождения;
место рождения;
информация о гражданстве (в том числе предыдущие гражданства, иные гражданства);
вид, серия, номер документа, удостоверяющего личность гражданина Российской Федерации, наименование органа, выдавшего его, дата выдачи;
серия, номер паспорта, удостоверяющего личность гражданина Российской Федерации за пределами Российской Федерации, наименование органа, выдавшего его, дата выдачи;
адрес места жительства (адрес регистрации, фактического проживания);
номер контактного телефона или сведения о других способах связи;
реквизиты страхового свидетельства государственного пенсионного страхования;
идентификационный номер налогоплательщика;
реквизиты страхового медицинского полиса обязательного медицинского страхования;
реквизиты свидетельства государственной регистрации актов гражданского состояния;
семейное положение, состав семьи и сведения о близких родственниках (в том числе бывших);
сведения о трудовой деятельности;
сведения о воинском учете и реквизиты документов воинского учета;
сведения об образовании, в том числе о послевузовском профессиональном образовании (наименование и год окончания образовательного учреждения, наименование и реквизиты документа об образовании, квалификация, специальность по документу об образовании);
информация о классном чине государственной гражданской службы Красноярского края, о дипломатическом ранге, воинском или специальном звании, классном чине правоохранительной службы, классном чине гражданской службы Российской Федерации, квалификационном разряде или классном чине муниципальной службы (кем и когда присвоены);
сведения о доходах, имуществе и обязательствах имущественного характера субъекта персональных данных, а также указанные сведения в отношении его супруги (супруга) и несовершеннолетних детей;
сведения о расходах субъекта персональных данных, а также о расходах его супруги (супруга) и несовершеннолетних детей в случаях, установленных статьей 3 Федерального закона от 03.12.2012 № 230-ФЗ "О контроле за соответствием расходов лиц, замещающих государственные должности, и иных лиц их доходам";
результаты обязательных предварительных (при поступлении на работу) и периодических медицинских осмотров (обследований);
сведения об ученой степени;
информация о владении иностранными языками, степень владения;
фотография;
информация, содержащаяся в служебном контракте, дополнительных соглашениях к служебному контракту;
сведения о пребывании за границей;
информация об оформленных допусках к государственной тайне;
государственные награды, иные награды и знаки отличия;
сведения о профессиональной переподготовке и (или) повышении квалификации;
информация о ежегодных оплачиваемых отпусках, учебных отпусках и отпусках без сохранения денежного содержания;
номер расчетного счета;
номер банковской карты;
сведения о привлечении к уголовной ответственности;
серия, номер водительского удостоверения, наименование органа, выдавшего его, дата выдачи и иные сведения.
2. Персональные данные, обрабатываемые в агентстве печати и массовых коммуникаций Красноярского края в связи с осуществлением государственных функций:
фамилия, имя, отчество (в том числе предыдущие фамилии, имена и (или) отчества, в случае их изменения);
число, месяц, год рождения;
место рождения;
информация о гражданстве (в том числе предыдущие гражданства, иные гражданства);
вид, серия, номер документа, удостоверяющего личность гражданина Российской Федерации, наименование органа, выдавшего его, дата выдачи;
серия, номер паспорта, удостоверяющего личность гражданина Российской Федерации за пределами Российской Федерации, наименование органа, выдавшего его, дата выдачи;
адрес места жительства (адрес регистрации, фактического проживания);
номер контактного телефона или сведения о других способах связи;
реквизиты страхового свидетельства государственного пенсионного страхования;
идентификационный номер налогоплательщика;
реквизиты страхового медицинского полиса обязательного медицинского страхования;
реквизиты свидетельства государственной регистрации актов гражданского состояния;
семейное положение, состав семьи и сведения о близких родственниках (в том числе бывших);
сведения о трудовой деятельности;
сведения о воинском учете и реквизиты документов воинского учета;
сведения об образовании, в том числе о послевузовском профессиональном образовании (наименование и год окончания образовательного учреждения, наименование и реквизиты документа об образовании, квалификация, специальность по документу об образовании);
информация о классном чине государственной гражданской службы Красноярского края, о дипломатическом ранге, воинском или специальном звании, классном чине правоохранительной службы, классном чине гражданской службы Российской Федерации, квалификационном разряде или классном чине муниципальной службы (кем и когда присвоены);
сведения о доходах, имуществе и обязательствах имущественного характера субъекта персональных данных, а также указанные сведения в отношении его супруги (супруга) и несовершеннолетних детей;
сведения о расходах субъекта персональных данных, а также о расходах его супруги (супруга) и несовершеннолетних детей в случаях, установленных статьей 3 Федерального закона от 03.12.2012 № 230-ФЗ "О контроле за соответствием расходов лиц, замещающих государственные должности, и иных лиц их доходам";
результаты обязательных предварительных (при поступлении на работу) и периодических медицинских осмотров (обследований);
сведения об ученой степени;
информация о владении иностранными языками, степень владения;
фотография;
информация, содержащаяся в трудовом договоре, дополнительных соглашениях к трудовому договору;
сведения о пребывании за границей;
информация об оформленных допусках к государственной тайне;
государственные награды, иные награды и знаки отличия;
сведения о профессиональной переподготовке и (или) повышении квалификации;
информация о ежегодных оплачиваемых отпусках, учебных отпусках и отпусках без сохранения денежного содержания;
номер расчетного счета;
номер банковской карты;
сведения о привлечении к уголовной ответственности;
серия, номер водительского удостоверения, наименование органа, выдавшего его, дата выдачи и иные сведения.





Приложение № 7
к Приказу
агентства печати
и массовых коммуникаций
Красноярского края
от 26 августа 2015 г. № 12-н

ПЕРЕЧЕНЬ
ДОЛЖНОСТЕЙ ГОСУДАРСТВЕННЫХ ГРАЖДАНСКИХ СЛУЖАЩИХ АГЕНТСТВА
ПЕЧАТИ И МАССОВЫХ КОММУНИКАЦИЙ КРАСНОЯРСКОГО КРАЯ,
ОТВЕТСТВЕННЫХ ЗА ПРОВЕДЕНИЕ МЕРОПРИЯТИЙ ПО ОБЕЗЛИЧИВАНИЮ
ОБРАБАТЫВАЕМЫХ ПЕРСОНАЛЬНЫХ ДАННЫХ

1. Заведующий отделом бухгалтерского учета и отчетности - главный бухгалтер (в части обезличивания персональных данных, связанных с выплатой денежного содержания, обязательным страхованием, выполнением функции налогового агента в отношении налога на доходы физических лиц).
2. Старший бухгалтер отдела бухгалтерского учета и отчетности (в части обезличивания персональных данных, связанных с выплатой денежного содержания, обязательным страхованием, выполнением функции налогового агента в отношении налога на доходы физических лиц).
3. Бухгалтер отдела бухгалтерского учета и отчетности (в части обезличивания персональных данных, связанных с выплатой денежного содержания, обязательным страхованием, выполнением функции налогового агента в отношении налога на доходы физических лиц).
4. Консультант отдела по реализации целевых программ и общим вопросам (в части обезличивания персональных данных, связанных с ведением кадровой работы).
5. Ведущий специалист отдела по реализации целевых программ и общим вопросам (в части обезличивания персональных данных, связанных с ведением кадровой работы).





Приложение № 8
к Приказу
агентства печати
и массовых коммуникаций
Красноярского края
от 26 августа 2015 г. № 12-н

ИНСТРУКЦИЯ
ОТВЕТСТВЕННОГО ЗА ОРГАНИЗАЦИЮ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ
ДАННЫХ В АГЕНТСТВЕ ПЕЧАТИ И МАССОВЫХ КОММУНИКАЦИЙ
КРАСНОЯРСКОГО КРАЯ

1. ОБЩИЕ ПОЛОЖЕНИЯ

1.1. Настоящая инструкция ответственного за организацию обработки персональных данных (далее - Инструкция) является руководящим документом ответственного за организацию обработки персональных данных (далее - ПДн) в информационных системах персональных данных (далее - ИСПДн) агентства печати и массовых коммуникаций Красноярского края (далее - агентство), а также без использования средств автоматизации, обеспечивающего безопасность информации в соответствии с требованиями нормативных документов Федеральной службы по техническому и экспертному контролю (ФСТЭК России), Федеральной службы безопасности Российской Федерации, организационно-распорядительной документацией, а также непрерывное функционирование всех элементов ИСПДн.
Требования ответственного за организацию обработки ПДн, связанные с выполнением им своих функций, обязательны для исполнения всеми пользователями ИСПДн, а также должностными лицами, осуществляющими обработку персональных данных.
1.2. Ответственный за организацию обработки ПДн назначается приказом руководителя агентства из числа государственных гражданских служащих, профессиональные навыки и знание нормативной базы по защите информации которого позволяют выполнять возложенные на него обязанности.

2. ФУНКЦИИ ОТВЕТСТВЕННОГО ЗА ОРГАНИЗАЦИЮ ОБРАБОТКИ
ПЕРСОНАЛЬНЫХ ДАННЫХ

2.1. В своей деятельности ответственный за организацию обработки ПДн руководствуется Инструкцией и другими документами, регламентирующими защиту ПДн в агентстве.
2.2. Доводит до сотрудников агентства, имеющих доступ к персональным данным, положения и требования нормативных и правовых актов по организации обработки персональных данных, в том числе положения Федерального закона от 27.07.2006 № 152-ФЗ "О персональных данных", Постановления Правительства РФ от 15.09.2008 № 687 "Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации", Постановления Правительства РФ от 01.11.2012 № 1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных".
2.3. Обеспечивает выполнение сотрудниками принятых в агентстве инструкций, приказов, положений и других документов по защите ПДн.

3. ПРАВА И ОБЯЗАННОСТИ ОТВЕТСТВЕННОГО ЗА ОРГАНИЗАЦИЮ
ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

3.1. На ответственного за организацию обработки ПДн возлагаются следующие обязанности:
3.1.1. Принимать решение о прекращении обработки ПДн в ИСПДн при несанкционированном доступе (попытках) к ним или возникновении ситуаций, послуживших причиной возможной утраты ПДн;
3.1.2. Информировать руководителя обо всех попытках несанкционированного доступа к ПДн, нарушения сотрудниками агентства соответствующих приказов и инструкций, о непроведении либо несвоевременном проведении пользователями разработанных мероприятий;
3.1.3. Контролировать, а в случае необходимости, корректировать работы по выбору, закупке и приемке нового программного обеспечения, средств защиты информации, технического оснащения;
3.1.4. Следить за неизменностью условий функционирования и эксплуатации ИСПДн с последующим информированием руководителя в случае изменений, руководствуясь Инструкцией и другими нормативными документами по защите ПДн в агентстве;
3.1.5. Доводить под личную подпись до сотрудников агентства и пользователей ИСПДн содержание соответствующих инструкций, приказов, положений и других документов по защите ПДн;
3.1.6. Следить за своевременным проведением необходимых регламентных работ по обеспечению безопасности ПДн при их обработке в ИСПДн с целью поддержания системы защиты информации в актуальном состоянии;
3.1.7. Следить за поддержанием применяемой в агентстве системы защиты информации в актуальном состоянии (своевременная разработка, корректировка и переиздание документов, изучение и мониторинг нормативной базы по защите ПДн) и подготавливать предложения по ее совершенствованию;
3.1.8. Принимать участие в осуществлении внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных в агентстве;
3.2. Ответственный за организацию обработки ПДн несет ответственность за качество и своевременность выполнения задач и функций, возложенных на него в соответствии с законодательством о персональных данных, Инструкцией и другими нормативными документами по защите ПДн в агентстве;
3.3. Ответственный за организацию обработки ПДн, получивший доступ к ПДн, обязан хранить в тайне сведения ограниченного распространения, полученные им во время работы или иным путем и пресекать действия других лиц, которые могут привести к разглашению такой информации;
3.4. В случае оставления занимаемой должности ответственный за организацию обработки ПДн обязан вернуть руководителю все документы и материалы, относящиеся к деятельности агентства.





Приложение № 9
к Приказу
агентства печати
и массовых коммуникаций
Красноярского края
от 26 августа 2015 г. № 12-н

ПЕРЕЧЕНЬ
ДОЛЖНОСТЕЙ ГОСУДАРСТВЕННЫХ ГРАЖДАНСКИХ СЛУЖАЩИХ АГЕНТСТВА
ПЕЧАТИ И МАССОВЫХ КОММУНИКАЦИЙ КРАСНОЯРСКОГО КРАЯ,
ЗАМЕЩЕНИЕ КОТОРЫХ ПРЕДУСМАТРИВАЕТ ОСУЩЕСТВЛЕНИЕ ОБРАБОТКИ
ПЕРСОНАЛЬНЫХ ДАННЫХ ЛИБО ОСУЩЕСТВЛЕНИЕ ДОСТУПА
К ПЕРСОНАЛЬНЫМ ДАННЫМ

Наименование структурного подразделения
Наименование должности
Руководство
руководитель агентства
Отдел по реализации целевых программ и общим вопросам
начальник отдела
консультант
ведущий специалист
системный администратор
Отдел бухгалтерского учета и отчетности
заведующий отделом - главный бухгалтер
старший бухгалтер
бухгалтер





Приложение № 10
к Приказу
агентства печати
и массовых коммуникаций
Красноярского края
от 26 августа 2015 г. № 12-н

Типовое обязательство
государственного гражданского служащего агентства печати
и массовых коммуникаций Красноярского края, непосредственно
осуществляющего обработку персональных данных, в случае
расторжения с ним служебного контракта (контракта)
прекратить обработку персональных данных, ставших
известными ему в связи с исполнением
должностных обязанностей

Я, ____________________________________________________________________
(Фамилия, имя, отчество)
___________________________________________________________________________
(должность)
___________________________________________________________________________

обязуюсь прекратить обработку персональных данных, ставших известными
мне в связи с исполнением должностных обязанностей, в случае расторжения со
мной служебного контракта, освобождения меня от замещаемой должности и
увольнения с гражданской службы.
В соответствии со статьей 7 Федерального закона от 27.07.2006 № 152-ФЗ
"О персональных данных" я уведомлен (а) о том, что персональные данные
являются конфиденциальной информацией, и я обязан (а) не раскрывать третьим
лицам и не распространять персональные данные без согласия субъекта
персональных данных, ставших известными мне в связи с исполнением
должностных обязанностей, если иное не предусмотрено федеральным законом.
Я понимаю, что разглашение указанных сведений может нанести ущерб и
вред субъектам персональных данных.
Ответственность, предусмотренная законодательством Российской Федерации
в случае нарушения требований Федерального закона от 27.07.2006 № 152-ФЗ "О
персональных данных", мне разъяснена в полном объеме.

"__" _______________ 20__ г. _______________/________________________/
подпись расшифровка Ф.И.О.





Приложение № 11
к Приказу
агентства печати
и массовых коммуникаций
Красноярского края
от 26 августа 2015 г. № 12-н

Типовая форма согласия
на обработку персональных данных государственных
гражданских служащих агентства печати и массовых
коммуникаций Красноярского края, иных субъектов
персональных данных

Я, ____________________________________________________________________
(Фамилия, имя, отчество)
проживающий (ая) по адресу:
___________________________________________________________________________
(область, край, город, улица, дом, кв.)
___________________________________________________________________________
паспорт (другой документ, удостоверяющий личность) серия, N,
___________________________________________________________________________
когда и кем выдан
выражаю свое согласие на обработку своих персональных данных в соответствии
со статьями 85 - 90 Трудового кодекса Российской Федерации, Федеральным
законом от 02.05.2006 № 59-ФЗ "О порядке рассмотрения обращений граждан
Российской Федерации", главой 7 Федерального закона от 27.07.2004 № 79-ФЗ
"О государственной гражданской службе Российской Федерации", пунктом 1
части 1 статьи 6 Федерального закона от 27.07.2006 № 152-ФЗ "О персональных
данных" агентством печати и массовых коммуникаций Красноярского края (далее
- Оператор), расположенном по адресу: 660009, г. Красноярск, ул. Красной
Армии, д. 22.
Согласие дается Оператору на обработку моих персональных данных, которые установлены в Перечне персональных данных, обрабатываемых в агентстве печати и массовых коммуникаций Красноярского края в связи с реализацией служебных и трудовых отношений, а также в связи с осуществлением государственных услуг и осуществлением государственных функций:
для целей обеспечения участия в прохождении конкурсных процедур, связанных с замещением вакантной должности государственной гражданской службы либо включением в кадровый резерв для замещения вакантной должности гражданской службы в агентстве;
для целей обеспечения соблюдения Конституции Российской Федерации, федеральных законов и иных нормативных правовых актов Российской Федерации, содействия гражданскому служащему в прохождении государственной гражданской службы Российской Федерации, в обучении и должностном росте, обеспечения личной безопасности гражданского служащего и членов его семьи, а также в целях обеспечения сохранности принадлежащего ему имущества и имущества государственного органа, учета результатов исполнения им должностных обязанностей;
для целей обеспечения ведения кадровой работы в агентстве в соответствии со статьей 44 Федерального закона от 27.07.2004 № 79-ФЗ "О государственной гражданской службе Российской Федерации";
для целей обеспечения выполнения агентством функций налогового агента в отношении налога на доходы физических лиц, страхователя по обязательному социальному страхованию для осуществления возложенных на агентство обязательств в соответствии с законодательством Российской Федерации.
Настоящее согласие представляется на осуществление любых правомерных действий в отношении моих персональных данных, которые необходимы для достижения указанных выше целей, включая сбор, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, распространение (в том числе передачу и трансграничную передачу), обезличивание, блокирование, уничтожение персональных данных, а также осуществление любых иных действий с моими персональными данными в соответствии с действующим законодательством Российской Федерации.
В случае моего поступления (прохождения) на государственную гражданскую службу Красноярского края настоящее согласие действует бессрочно, в случае включения в кадровый резерв на государственной гражданской службе Красноярского края настоящее согласие действует до истечения пяти лет со дня включения в кадровый резерв на государственной гражданской службе Красноярского края. В иных случаях настоящее согласие действует в течение одного календарного года, если иное не предусмотрено законодательством Российской Федерации.
Мне известно, что по истечении срока действия согласия документы, содержащие мои персональные данные, подлежат уничтожению.
Настоящим согласием я признаю и подтверждаю, что в случае необходимости представления моих персональных данных для достижения указанных выше целей третьим лицам (в том числе иным государственным органам, государственным и муниципальным учреждениям здравоохранения, Красноярскому краевому фонду обязательного медицинского страхования, Пенсионному фонду Красноярского края, территориальным органам федеральной налоговой службы, страховым медицинским организациям и т.д.), а также в случае передачи функций и полномочий от агентства другим лицам, Оператор вправе в необходимом объеме раскрывать для достижения указанных выше целей мои персональные данные таким третьим лицам, а также представлять таким третьим лицам документы, содержащие информацию о моих персональных данных.
Настоящим согласием я признаю и подтверждаю, что настоящее согласие считается данным мною любым третьим лицам, указанным выше, и любые такие третьи лица имеют право на обработку моих персональных данных на основании настоящего согласия в целях и в объеме, указанных в настоящем согласии.
Я оставляю за собой право отозвать настоящее согласие посредством составления соответствующего письменного документа, который может быть направлен мной в адрес Оператора по почте заказным письмом с уведомлением о вручении либо вручен лично под расписку представителю агентства.
В случае поступления (прохождения) на государственную гражданскую службу Красноярского края я выражаю также свое согласие на включение в общедоступные источники персональных данных.
В случае включения меня в кадровый резерв на государственной гражданской службе Красноярского края я выражаю также свое согласие на включение в общедоступные источники персональных данных сведений об образовании (когда и какие учебные заведения окончил (а), специальность и квалификация по диплому), сведений о трудовой деятельности.
Я признаю, что общедоступные источники персональных данных могут размещаться в информационно-телекоммуникационной сети Интернет, издаваться в виде справочников, передаваться по электронной почте и по иным каналам связи.
Мне известно, что в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ "О персональных данных" мои персональные данные могут быть в любое время исключены из общедоступных источников персональных данных по моему требованию либо по решению суда или иных уполномоченных государственных органов.
Мне известно, что обработка Оператором моих персональных данных осуществляется без использования средств автоматизации и в информационных системах, с применением электронных и бумажных носителей информации.

"__" _______________ 20__ г. _______________/________________________/
подпись расшифровка Ф.И.О.





Приложение № 12
к Приказу
агентства печати
и массовых коммуникаций
Красноярского края
от 26 августа 2015 г. № 12-н

Типовая форма
разъяснения субъекту персональных данных юридических
последствий отказа предоставить свои персональные данные

Мне, _________________________________________________________________,
(Фамилия, имя, отчество)
разъяснены юридические последствия отказа предоставить свои персональные
данные в агентство печати и массовых коммуникаций Красноярского края.
В соответствии со статьями 26, 42 Федерального закона от 27.07.2004
№ 79-ФЗ "О государственной гражданской службе Российской Федерации",
Положением о персональных данных государственного гражданского служащего
Российской Федерации и ведении его личного дела, утвержденного Указом
Президента Российской Федерации от 30.05.2005 № 609, определен перечень
персональных данных, которые субъект персональных данных обязан
предоставить в связи с поступлением или прохождением государственной
гражданской службы.
Согласно статьям 57, 65, 69 Трудового кодекса Российской Федерации
субъект персональных данных, поступающий на работу или работающий, обязан
представить определенный перечень информации о себе.
Без предоставления субъектом персональных данных, обязательных для
заключения служебного контракта (трудового договора) сведений, служебный
контракт (трудовой договор) не может быть заключен.
На основании пункта 11 части 1 статьи 33 Федерального закона
от 27.07.2004 № 79-ФЗ "О государственной гражданской службе Российской
Федерации" служебный контракт прекращается вследствие нарушения
установленных обязательных правил его заключения, если это нарушение
исключает возможность замещения должности гражданской службы.

"__" _______________ 20__ г. _______________/________________________/
(подпись) (расшифровка Ф.И.О.)





Приложение № 13
к Приказу
агентства печати
и массовых коммуникаций
Красноярского края
от 26 августа 2015 г. № 12-н

ПОРЯДОК
ДОСТУПА ГОСУДАРСТВЕННЫХ ГРАЖДАНСКИХ СЛУЖАЩИХ АГЕНТСТВА
ПЕЧАТИ И МАССОВЫХ КОММУНИКАЦИЙ КРАСНОЯРСКОГО КРАЯ
В ПОМЕЩЕНИЯ, В КОТОРЫХ ВЕДЕТСЯ ОБРАБОТКА
ПЕРСОНАЛЬНЫХ ДАННЫХ

1. Настоящий Порядок доступа разработан в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ "О персональных данных", Постановлением Правительства Российской Федерации от 15.09.2008 № 687 "Об утверждении Положения об особенностях обработки персональных данных, осуществляемых без использования средств автоматизации", Постановлением Правительства Российской Федерации от 21.03.2012 № 211 "Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом "О персональных данных" и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами" и другими нормативными правовыми актами.
2. Персональные данные относятся к конфиденциальной информации. Государственные гражданские служащие (далее - служащие) агентства печати и массовых коммуникаций Красноярского края (далее - агентство), получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено законодательством Российской Федерации.
3. Обеспечение безопасности персональных данных от уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных достигается, в том числе установлением правил доступа в помещения, где обрабатываются персональные данные.
4. Размещение информационных систем, в которых обрабатываются персональные данные, осуществляется в охраняемых помещениях. Для помещений, в которых обрабатываются персональные данные, организуется режим обеспечения безопасности, при котором обеспечивается сохранность носителей персональных данных и средств защиты информации, а также исключается возможность неконтролируемого проникновения и пребывания в этих помещениях посторонних лиц.
При хранении материальных носителей персональных данных должны соблюдаться условия, обеспечивающие сохранность персональных данных и исключающие несанкционированный доступ к ним.
5. В помещения, где размещены технические средства, позволяющие осуществлять обработку персональных данных, а также хранятся носители информации, допускаются только сотрудники агентства, уполномоченные на обработку персональных данных, утвержденные приказом руководителя.
6. Ответственным за организацию доступа в помещения, в которых ведется обработка персональных данных, является ответственный за организацию обработки персональных данных агентства.
7. Нахождение лиц в помещениях агентства, не являющихся уполномоченными служащими на обработку персональных данных, возможно только в сопровождении уполномоченного сотрудника агентства на время, ограниченное необходимостью решения вопросов, связанных с исполнением должностных обязанностей.


------------------------------------------------------------------