Политика конфиденциальности

Документы

1. Общие положения

1. Общие положения
1.1. В целях гарантирования выполнения норм федерального законодательства в полном объеме муниципальное бюджетное дошкольное образовательное учреждение детский сад №27 «Филиппок» (далее - Оператор) считает важнейшими своими задачами соблюдение принципов законности, справедливости и конфиденциальности при обработке персональных данных (далее - ПДн), а также обеспечение безопасности процессов их обработки.
1.2. Настоящая Политика действует в отношении всех ПДн, которые обрабатывает Оператор.
1.3. Настоящая Политика Оператора в отношении обработки ПДн в МБДОУ (далее - Политика) характеризуется следующими признаками:

  • разработана в целях обеспечения реализации требований законодательства Российской Федерации в области обработки ПДн субъектов ПДн;
  • раскрывает основные категории ПДн, обрабатываемых Оператором, цели, способы и принципы обработки Оператором ПДн, права и обязанности Оператора при обработке ПДн, права субъектов ПДн, а также включает перечень мер, применяемых Оператором в целях обеспечения безопасности ПДн при их обработке;
  • является общедоступным документом, декларирующим концептуальные основы деятельности Оператора при обработке ПДн.

2. Информация об Операторе

Наименование: Муниципальное бюджетное дошкольное образовательное учреждение детский сад №27 «Филиппок»

ИНН: 8603005726

Фактический адрес: 628605, Тюменская область, ХМАО-Югра, г.Нижневартовск, ул.Дружбы Народов, дом 22а

Тел.(факс): 8 (3466) 46-40-54

3. Основные понятия

Для целей настоящей Политики используются следующие понятия:
3.1. Оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и
(или) осуществляющие обработку ПДн, а также определяющие цели обработки ПДн, состав ПДн, подлежащих обработке, действия (операции), совершаемые с ПДн;
3.2. Персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту ПДн);
3.3. Субъект - субъект ПДн;
3.4. Работник - физическое лицо, состоящее в трудовых отношениях с Оператором;
3.5. Обработка ПДн - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с ПДн, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение ПДн;
3.6. Распространение ПДн - действия, направленные на раскрытие ПДн неопределенному кругу лиц;
3.7. Автоматизированная обработка ПДн — обработка ПДнс помощью средств вычислительной техники;
3.8. Предоставление ПДн - действия, направленные на раскрытие ПДн определенному лицу или определенному кругу лиц;
3.9. Блокирование ПДн - временное прекращение обработки ПДн (за исключением случаев, если обработка необходима для уточнения ПДн);
3.10. Уничтожение ПДн - действия, в результате которых становится невозможным восстановить содержание ПДн в информационной системе персональных данных (далее - ИСПДн) и (или) в результате которых уничтожаются материальные носители ПДн;
3.11. Обезличивание ПДн - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность ПДн конкретному Субъекту ПДн;
3.12. Информационная система персональных данных - совокупность содержащихся в базах данных ПДн и обеспечивающих их обработку информационных технологий и технических средств.

4. Правовые основания обработки ПДн

4.1. Политика Оператора в области обработки ПДн, а также основание для обработки ПДн определяются в соответствии со следующими нормативными правовыми актами Российской Федерации:

  • Конституцией Российской Федерации;
  • Трудовым кодексом Российской Федерации;
  • Гражданским кодексом Российской Федерации;
  • Федеральным законом от 19.12.2005г. №160-ФЗ «О ратификации Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных»;
  • Федеральным законом от 27.07.2006г.№152-ФЗ «О персональных данных» (с изменениями и дополнениями);
  • Федеральным законом от 27.07.2006г.№149-ФЗ«Об информации, информационных технологиях и о защите информации»;
  • Федеральный закон от 29.12.2012г.№273-ФЗ «Об образовании в Российской Федерации» (с изменениями и дополнениями).

5. Цели обработки ПДн

5.1. Оператор обрабатывает ПДн исключительно в следующих целях:

  • исполнения положений нормативных актов, указанных в п. 4.1;
  • принятия решения о трудоустройстве кандидата в МБДОУ ДС №27 «Филиппок»;
  • заключения и выполнения обязательств по трудовым договорам, договорам гражданско-правового характера и договорам с контрагентами;
  • формирование общей культуры личности воспитанников, на основе усвоения программ дошкольного образования, их адаптация к жизни в обществе;
  • получение дополнительных платных услуг.

6. Категории обрабатываемых ПДн, источники их получения, сроки обработки и хранения

6.1. В ИСПДн Оператора обрабатываются следующие категории ПДн:

  • работников Оператора;
  • уволенных работников Оператора;
  • физических лиц, обращающихся для зачисления в кадровый резерв Оператора;
  • Субъектов, получающих образование в МБДОУ ДС №27 «Филиппок»;
  • Субъектов, являющихся законными представителями Субъектов, получающих образование в МБДОУ ДС №27 «Филиппок»;

6.2. Сроки обработки и хранения ПДн определены в «Перечне, обрабатываемых ПДн».

7. Основные принципы обработки, передачи и хранения ПДн

7.1. Оператор в своей деятельности обеспечивает соблюдение принципов обработки ПДн, указанных в ст. 5 Федерального закона от 27.07.2006г. №152-ФЗ «О персональных данных» (с изменениями и дополнениями).
7.2. С письменного согласия Субъекта ПДн на обработку его персональных данных Оператор вправе:

  • осуществлять обработку только тех персональных данных, на которые Субъект ПДн дал свое письменное согласие;
  • размещать персональные данные работников на доске почета, на стендах в помещениях ДОУ и на официальном сайте детского сада, на которые работник дал свое письменное согласие в соответствии с требованиями законодательства Российской Федерации;
  • размещать персональные данные воспитанников на доске почета, на стендах в помещениях ДОУ, на которые законный представитель воспитанника дал свое письменное согласие в соответствии с требованиями законодательства Российской Федерации;
  • предоставлять данные работников для участия в муниципальных, региональных, всероссийских конкурсах, олимпиадах, на которые работник дал свое письменное согласие;
  • включать обрабатываемые персональные данные работников в списки (реестры) и отчетные формы, предусмотренные нормативными документами федеральных, муниципальных и городских органов управления образования, регламентирующих предоставление отчетных данных, в соответствии в соответствии с требованиямизаконодательства Российской Федерации;
  • осуществлять обработку персональных данных медицинских книжек работников только в целях освидетельствования состояния их здоровья и не имеет права распространять и передавать любым другим лицам;
  • осуществлять обработку персональных данных о состоянии здоровья воспитанников (в бумажном или электронном виде) только медицинскому персоналу Оператора, в целях охраны жизни и здоровья воспитанников и не имеет права распространять и передавать любым другим лицам;
  • осуществлять следующие действия: сбор, систематизацию, накопление, хранение, уточнение, обновление, изменение, использование, распространение (передачу, предоставление, доступ), обезличивание, блокирование, уничтожение персональных данных следующими способами: автоматизированная обработка и (или) обработка без использования средств автоматизации.

7.3. Оператор не выполняет обработку специальных категорий ПДн, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или
философских убеждений, состояния здоровья, интимной жизни.
7.4. Оператор не осуществляет обработку биометрических ПДн (сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность).

8. Обработка персональных данных, разрешенных Субъектом ПДн для распространения (передачи, предоставления)

8.1. Оператор не допускает раскрытие третьим лицам и распространение персональных данных без согласия Субъекта, если иное не предусмотрено федеральным законом.

8.2. В случае если лицо, обратившееся с запросом на получение персональных данных Субъекта ПДн, не обладает соответствующими полномочиями, либо отсутствует письменное согласие Субъекта/законного представителя Субъекта ПДн на передачу персональных данных, Оператор вправе отказать в предоставлении персональных данных. В этом случае лицу, обратившемуся с запросом, направляется письменный мотивированный отказ (приложение №1) в предоставлении запрашиваемой информации.

8.3. Согласие работников на обработку персональных данных, разрешенных Субъектом ПДн для распространения (передачу, предоставление) оформляется отдельно от иных согласий Субъектом ПДн на обработку его персональных данных (приложение №2).

8.4. Согласие работников на обработку персональных данных, разрешенных Субъектом ПДн для распространения неопределенному кругу лиц оформляется отдельно от иных согласий Субъектом ПДн на обработку его персональных данных (приложение №3).

8.5. Согласие законного представителя воспитанника на обработку персональных данных, разрешенных законным представителем воспитанника для распространения (приложение №4) оформляется отдельно от согласия Субъектом ПДн на обработку его ПДн.

8.6. Требования к содержанию согласия на обработку персональных данных, разрешенных Субъектом ПДн для распространения, утверждены Приказом Роскомнадзора от 24.02.2021г. №18.

8.7. При передаче персональных данных Оператор должен соблюдать следующие требования:

  • не сообщать персональные данные Субъектов ПДн третьей стороне без письменного согласия Субъекта, за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровью Субъекта, а также в других случаях, предусмотренных настоящим Кодексом или иными федеральными законами;
  • не сообщать персональные данные Субъектов ПДн в коммерческих целях без их письменного согласия;
  • предупредить лиц, получающих персональные данные Субъектов ПДн, о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, и требовать от этих лиц подтверждения того, что это правило соблюдено. Лица, получающие персональные данные Субъектов ПДн, обязаны соблюдать режим секретности (конфиденциальности). Данное положение не распространяется на обмен персональными данными Субъектов в порядке, установленном Трудовым Кодексом и иными федеральными законами;
  • осуществлять передачу персональных данных в пределах одной организации, в соответствии с локальным нормативным актом, с которым работники должны быть ознакомлены под роспись;
  • разрешать доступ к персональным данным, только специально уполномоченным лицам, при этом указанные лица должны иметь право получать только те ПДн, которые необходимы для выполнения конкретных функций;
  • не запрашивать информацию о состоянии здоровья Субъекта ПДн, за исключением тех сведений, которые относятся к вопросу о возможности выполнения работником трудовой функции;
  • передавать персональные данные работника представителям работников в порядке, установленном настоящим Трудовым Кодексом и иными федеральными законами, и ограничивать эту информацию только теми персональными данными работника, которые необходимы для выполнения указанными представителями их функций;
  • не допускается отвечать на вопросы, связанные с передачей персональной информации по телефону или факсу.

9. Меры по обеспечению безопасности ПДн при их обработке

9.1. Оператор при обработке ПДн принимает все необходимые правовые, организационные и технические меры для их защиты от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения (передачу, предоставление), а также от иных неправомерных действий в отношении них. Обеспечение безопасности ПДн достигается, в частности, следующими способами:

  • назначением ответственных за организацию обработки ПДн;
  • осуществлением внутреннего контроля соответствия обработки ПДн Федеральному закону от 27.07.2006г. №152-ФЗ «О персональных данных» (с изменениями и дополнениями) и принятым в соответствии с ним нормативным правовым актам, требованиям к защите ПДн, локальным актам;
  • ознакомлением работников Оператора, непосредственно осуществляющих обработку ПДн, с положениями законодательства Российской Федерации о ПДн, в том числе с требованиями к защите ПДн, локальными актами в отношении обработки ПДн, и обучением указанных сотрудников;
  • определением угроз безопасности ПДн при их обработке в ИСПДн;
  • применением организационных и технических мер по обеспечению безопасности ПДн при их обработке в ИСПДн, необходимых для выполнения требований к защите ПДн;
  • оценкой эффективности принимаемых мер по обеспечению безопасности ПДн до ввода в эксплуатацию ИСПДн;
  • учетом машинных носителей ПДн;
  • выявлением    фактов    несанкционированного    доступа    к     ПДни   принятием соответствующих мер;
  • восстановлением    ПДн,    модифицированных    или    уничтоженных   вследствие несанкционированного доступа к ним;
  • установлением правил доступа к ПДн, обрабатываемым в ИСПДн, а   также обеспечением регистрации и учета всех действий, совершаемых с ПДнв ИСПДн;
  • контролем за принимаемыми мерами по обеспечению безопасности ПДн и уровнем защищенности ИСПДн.

9.2. Обязанности должностных лиц, осуществляющих обработку и защиту ПДн, а также их ответственность, определяются в приказе «Об организации работ по обеспечению безопасности персональных данных при их обработке, в том числе в информационных системах персональных данных».

10. Обработка ПДн

10.1. В целях обеспечения прав и свобод человека и гражданина при обработке ПДн соблюдаются следующие требования:

10.1.1. Обработка ПДн осуществляется с согласия Субъекта ПДн на обработку его ПДн;

10.1.2. Обработка ПДн допускается без согласия Субъекта ПДн на обработку его ПДн в следующих случаях:

  • обработка ПДн необходима для достижения целей, предусмотренных международным договором РФ или законом, для осуществления и выполнения возложенных законодательством РФ на Оператора функций, полномочий и обязанностей;
  • обработка ПДн осуществляется в связи с участием лица в конституционном, гражданском, административном, уголовном судопроизводстве, судопроизводстве в арбитражных судах;
  • обработка ПДн необходима для исполнения судебного акта, акта другого органа или     должностного      лица,      подлежащих      исполнению      в      соответствии с законодательством РФоб исполнительном производстве (исполнение судебного акта);
  • обработка ПДн необходима для исполнения полномочий федеральных органов исполнительной власти, органов государственных внебюджетных фондов, исполнительных органов государственной власти Субъектов РФ, органов местного самоуправления и функций организаций, участвующих в предоставлении соответственно государственных и муниципальных услуг, предусмотренных Федеральным законом от 27.07.2010г. №210-ФЗ «Об организации предоставления государственных и муниципальных услуг», включая регистрацию Субъекта персональных данных на едином портале государственных и муниципальных услуг и (или) региональных порталах государственных и муниципальных услуг;
  • обработка ПДн необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является Субъект ПДн, а также для заключения договора по инициативе Субъекта ПДн или договора, по которому Субъект ПДн будет являться выгодоприобретателем или поручителем;
  • обработка ПДн необходима для защиты жизни, здоровья или иных жизненно важных интересов Субъекта персональных данных, если получение согласия Субъекта персональных данных невозможно;
  • обработка ПДн необходима для осуществления прав и законных интересов Оператора или третьих лиц, в том числе в случаях, предусмотренных Федеральным законом «О защите прав и законных интересов физических лиц при осуществлении деятельности по возврату просроченной задолженности и о внесении изменений в Федеральный закон «О микрофинансовой деятельности и микрофинансовых организациях», либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы Субъекта персональных данных;
  • обработка               ПДн               необходима               для    осуществления профессиональной деятельности журналиста и (или) законной деятельности средства массовой информации либо научной, литературной или иной творческой деятельности при условии, что при этом не нарушаются права и законные интересы Субъекта персональных данных;
  • обработка ПДн осуществляется в статистических или иных исследовательских целях, за исключением целей, указанных в ст.15 Федерального законаот 27.07.2006г. №152-ФЗ «О персональных данных» (с изменениями и дополнениями), при условии обязательного обезличивания персональных данных;
  • осуществляется обработка ПДн, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральным законом;

10.1.3. Обработка ПДн должна осуществляться на законной и справедливой основе;

10.1.4. Обработка ПДн должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка ПДн, несовместимая с целями сбора ПДн;

10.1.5. Не допускается объединение баз данных, содержащих ПДн, обработка которых осуществляется в целях, несовместимых между собой;

10.1.6. Содержание и объем обрабатываемых ПДн должны соответствовать заявленным целям обработки. Обрабатываемые ПДн не должны быть избыточными по отношению к заявленным целям их обработки;

10.1.7. При обработке ПДн должны быть обеспечены точность ПДн, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки ПДн. Оператор должен принимать необходимые меры либо обеспечивать их принятие по удалению или уточнению неполных или неточных данных;

10.1.8. Субъекты ПДн не должны отказываться от своих прав на сохранение и защиту ПДн;

10.1.9. Порядок рассмотрения запросов Субъектов ПДн или их представителей осуществляется в соответствии с «Инструкцией по обработке запросов Субъекта персональных данных или уполномоченного органа по защите прав Субъектов персональных данных», утвержденной Операторо

10.2. Получение ПДн:

10.2.1. Все ПДн следует получать непосредственно от Субъекта ПДн. Субъект самостоятельно принимает решение о предоставление своих ПДн и дает письменное согласие на их обработку Оператором (приложение №5);

10.2.2. Если предоставление ПДн является обязательным в соответствии с федеральным законом, Оператор обязан разъяснить Субъекту ПДн юридические последствия отказа предоставить его ПДн, согласно приложению №6 к настоящей Политике;

10.2.3. В случае недееспособности либо несовершеннолетия Субъекта ПДн все ПДн Субъекта следует получать от его законных представителей. Законный представитель самостоятельно принимает решение о предоставлении ПДн своего подопечного и дает письменное согласие на их обработку Оператором. Типовая форма заявления - согласия на обработку ПДн подопечного представлена в приложении №7 к настоящей Политике;

10.2.4. Письменное согласие не требуется, если обработка ПДн осуществляется в случаях, указанных в пункте 10.1.2 настоящей Политике;

10.2.5. Согласие на обработку ПДн может быть отозвано Субъектом ПДн. В случаях, указанных в пункте 10.2.3. настоящей Политики согласие может быть отозвано законным представителем Субъекта ПДн. Типовая форма отзыва согласия на обработку ПДн представлена в приложении 8 к настоящей Политике;

10.2.6. В случаях, когда Оператор может получить необходимые ПДн Субъекта только у третьей стороны, Субъект должен быть уведомлен об этом заранее (приложение №9) и от него должно быть получено письменное согласие (приложение №10). В уведомлении Оператор обязан указать:

  • наименование и адрес Оператора;
  • цель обработки ПДн и ее правовое основание;
  • предполагаемые пользователи ПДн;
  • права Субъекта ПДн;
  • источник получения ПДн;

10.2.7. Доступ   работников   к   ПДн   разрешен   в   соответствии   со              списками, утвержденными приказом МБДОУ;

10.2.8. Все сотрудники, имеющие доступ к ПДн Субъектов, обязаны подписать обязательство о неразглашении ПДн;

10.2.9. Обработка   персональных   данных,   разрешенных   Субъектом   ПДн              для распространения осуществляется в соответствии с пунктом 8 настоящей Политики.

10.3. Уничтожение ПДн:

10.3.1. ПДн Субъектов хранятся не дольше, чем этого требуют цели их обработки, и они подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в их достижении;

10.3.2. Документы, содержащие ПДн, подлежат хранению и уничтожению в порядке, предусмотренном архивным законодательством РФ.

11. Права и обязанности Субъектов ПДн и Оператора

11.1. Субъект ПДн имеет право на получение информации, касающейся обработки его ПДн, в том числе содержащей:

  • подтверждение факта обработки ПДн Оператором;
  • правовые основания и цели обработки ПДн;
  • цели и применяемые Оператором способы обработки ПДн;
  • наименование и место нахождения Оператора, сведения о лицах (за исключением работников Оператора), которые имеют доступ к ПДнили которым могут быть раскрыты ПДн на основании договора с Оператором или на основании федерального закона;
  • обрабатываемые ПДн, относящиеся к соответствующему Субъекту ПДн, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;
  • сроки обработки ПДн, в том числе сроки их хранения;
  • порядок осуществления Субъектом ПДн прав, предусмотренных Федеральным законом от 27.07.2006г. №152-ФЗ «О персональных данных» (с изменениями и дополнениями);
  • информацию об осуществленной или о предполагаемой трансграничной передаче данных;
  • наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку ПДн по поручению Оператора, если обработка поручена или будет поручена такому лицу;
  • иные сведения, предусмотренные действующим законодательством Российской Федерации.

11.2. В целях обеспечения защиты ПДн Субъекты имеют право:

  • требовать от Оператора уточнения его ПДн, их блокирования или уничтожения в случае, если ПДн являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав;
  • требовать предоставления сведений, указанных в пункте 11.1, от Оператора в доступной форме, и в них не должны содержаться ПДн, относящиеся к другим Субъектам ПДн, за исключением случаев, если имеются законные основания для раскрытия таких ПДн;
  • требовать предоставления сведений, указанных в пункте 11.1, от Оператора при обращении либо при получении запроса Субъекта ПДн или его представителя. Запрос должен содержать номер основного документа, удостоверяющего личность Субъекта ПДн или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе, сведения, подтверждающие участие Субъекта ПДнв отношениях с Оператором (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки ПДн Оператором, подпись Субъекта ПДн или его представителя. Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством РФ;
  • требовать исключения или исправления неверных или неполных ПДн, а также данных, обработанных с нарушением законодательства;
  • при отказе Оператора или уполномоченного им лица исключить или исправить ПДн Субъекта - заявить в письменной форме о своем несогласии, представив соответствующее обоснование;
  • дополнить ПДн оценочного характера заявлением, выражающим его собственную точку зрения;
  • требовать от Оператора или уполномоченного им лица уведомления всех лиц, которым ранее были сообщены неверные или неполные ПДн Субъекта, обо всех произведенных в них изменениях или исключениях из них;
  • обжаловать в суде любые неправомерные действия или бездействие Оператора или уполномоченного им лица при обработке и защите ПДн Субъекта.

11.3. Субъект ПДн или его законный представитель обязуется предоставлять ПДн, соответствующие действительности.

12. Ответственность за нарушение норм, регулирующих обработку и защиту ПДн

12.1. Руководитель, разрешающий доступ сотрудника к конфиденциальному документу, содержащему ПДн, несет персональную ответственность за данное разрешение.

12.2. Лица, виновные в нарушении норм, регулирующих получение, обработку и защиту ПДн, привлекаются к дисциплинарной и материальной ответственности в порядке, установленном Трудовым Кодексом Российской Федерации и иными федеральными законами, а также привлекаются к гражданско-правовой, административной и уголовной ответственности в порядке, установленном федеральными законами.

12.3. Настоящая Политика заменяет ее предыдущую версию и действует бессрочно и до замены ее новой версией.

13. Контактная информация

13.1. Ответственным за организацию обработки ПДн в МБДОУ назначается приказом МБДОУ.
13.2. Уполномоченным органом по защите прав Субъектов ПДн является Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор), Управление по защите прав Субъектов ПДн.
Управление Роскомнадзора по Тюменской области, Ханты-Мансийскому автономному округу - Югре и Ямало-Ненецкому автономному округу:
Адрес: ул. Республики, д. 12, г. Тюмень, 625003.
Тел.: (3452) 46-17-61.
Факс: (3452) 46-60-46.
E-mail: rsoc72@rsoc.ru.
Сайт: 72.rsoc.

Сайт использует сервис веб-аналитики Яндекс Метрика с помощью технологии «cookie». Это позволяет нам анализировать взаимодействие посетителей с сайтом и делать его лучше. Продолжая пользоваться сайтом, вы соглашаетесь с использованием файлов cookie