- хранит ПД в условиях, при которых обеспечивается их сохранность и
исключается неправомерный доступ к ним;
3.11. Оператор осуществляет хранение ПД в форме, позволяющей определить субъекта ПД,
не дольше, чем этого требуют цели обработки ПД, если срок хранения ПД не установлен
федеральным законом, договором или соглашением.
3.12. При сборе ПД, в том числе посредством информационно телекоммуникационной сети
интернет, Оператор обеспечивает запись, систематизацию, накопление, хранение, уточнение
(обновление, изменение), извлечение персональных данных граждан Российской Федерации с
использованием баз данных, находящихся на территории Российской Федерации, за исключением
случаев, указанных в пунктах 2, 3, 4, 8 части 1 статьи 6 Федерального закона «О персональных
данных».
3.13. Цели обработки ПД:
3.13.1. Обработке подлежат только ПД, которые отвечают целям их обработки.
3.13.2. Обработка Оператором ПД осуществляется в следующих целях:
- обеспечение соблюдения Конституции, федеральных законов и иных нормативных
правовых актов Российской Федерации;
- осуществление своей деятельности в соответствии с уставом Оператора;
- ведение кадрового делопроизводства;
- содействие работникам в трудоустройстве, получении образования и продвижении по
службе, обеспечение личной безопасности работников, контроль количества и качества
выполняемой работы, обеспечение сохранности имущества Оператора;
- привлечение и отбор кандидатов на работу у Оператора;
- организация постановки на индивидуальный (персонифицированный) учет работников в
системе обязательного пенсионного страхования;
- заполнение и передача в органы исполнительной власти и иные уполномоченные
организации требуемых форм отчетности;
- осуществление гражданско-правовых отношений;
- ведение бухгалтерского учета;
- осуществление пропускного режима.
3.14.3. Обработка ПД работников может осуществляться исключительно в целях
обеспечения соблюдения законов и иных нормативных правовых актов.
3.15. Перечень субъектов ПД, ПД которых обрабатываются Оператором:
- физические лица, состоящие с Обществом в трудовых отношениях;
- физические лица, уволившиеся из Общества;
- физические лица, являющиеся кандидатами на прием на работу;
- физические лица, состоящие с Обществом в гражданско-правовых отношениях.
3.16. Перечень ПД, обрабатываемых Оператором:
- данные, полученные при осуществлении трудовых отношений;
- данные, полученные для осуществления отбора кандидатов на прием на работу;
- данные, полученные при осуществлении гражданско-правовых отношений.
3.17. Категории ПД, которые могут подлежать обработке Оператором:
- фамилия, имя, отчество;
- пол;
- гражданство;
- дата и место рождения;
- контактные данные;
- сведения об образовании, опыте работы, квалификации;
- иные персональные данные, сообщаемые кандидатами в резюме и сопроводительных
письмах;
- биометрические данные лица (в том числе фото).
4. ХРАНЕНИЕ И УНИЧТОЖЕНИЕ ПЕРСОНАЛЬНЫХ ДАННЫХ
4.1. ПД субъектов могут быть получены, проходить дальнейшую обработку и передаваться
на хранение как на бумажных носителях, так и в электронном виде.
4.2. ПД, зафиксированные на бумажных носителях, хранятся в запираемых шкафах либо в
запираемых помещениях с ограниченным правом доступа к таким помещениям.
4.3. ПД субъектов, обрабатываемые с использованием средств автоматизации в разных
целях, хранятся в разных папках.
4.4. Хранение ПД в форме, позволяющей определить субъекта ПД, осуществляется не
дольше, чем этого требуют цели их обработки и они подлежат уничтожению по достижении целей
обработки или в случае утраты необходимости в их достижении.
4.5. Уничтожение ПД.
4.6. Уничтожение документов (носителей), содержащих ПД, производится путем
сожжения, дробления (измельчения), химического разложения, превращения в бесформенную
массу или порошок. Для уничтожения бумажных документов допускается применение шредера.
4.7. ПД на электронных носителях уничтожаются путем стирания или форматирования
носителя.
4.8. Факт уничтожения ПД подтверждается документально актом об уничтожении
носителей. Акт составляется сотрудником, которым было фактически произведено уничтожение
ПД, и подписывается. При этом для дополнительного подтверждения факта удаления на акте так
же ставится подпись непосредственного руководителя такого сотрудника.
5. ЗАЩИТА ПЕРСОНАЛЬНЫХ ДАННЫХ
5.1. В соответствии с требованиями нормативных документов Оператором создана система
защиты персональных данных (далее- СЗПД), состоящая из подсистем правовой, организационной
и технической защиты.
5.2. Подсистема правовой защиты представляет собой комплекс правовых, организационно-
распорядительных и нормативных документов, обеспечивающих создание, функционирование и
совершенствование СЗПД.
5.3. Подсистема организационной защиты включает в себя организацию структуры
управления СЗПД, разрешительной системы, защиты информации при работе с работниками,
партнерами и сторонними лицами.
5.4. Подсистема технической защиты включает в себя комплекс технических,
программных, программно-аппаратных средств, обеспечивающих защиту ПД.
5.4. Основными мерами защиты ПД, используемыми Оператором, являются:
5.5.1. Назначение лица, ответственного за обработку ПД, которое осуществляет
организацию обработки ПД, обучение и инструктаж, внутренний контроль за соблюдением
Оператором и его работниками требований к защите ПД.
5.5.2. Определение актуальных угроз безопасности ПД при их обработке в
информационных системах ПД (далее- ИСПД) Оператора и разработка мер и мероприятий по
защите ПД.
5.5.3. Разработка политики в отношении обработки ПД Оператором.
5.5.4. Установление правил доступа к ПД, обрабатываемым в ИСПД Оператора, а также
обеспечение регистрации и учета всех действий, совершаемых с ПД в ИСПД.
5.5.5. Установление индивидуальных паролей доступа работников в ИСПД в соответствии
с их производственными обязанностями.
5.5.6. Применение прошедших в установленном порядке процедуру оценки соответствия
средств защиты информации.
5.5.7. Сертифицированное антивирусное программное обеспечение с регулярно
обновляемыми базами.
5.5.8. Соблюдение условий, обеспечивающих сохранность ПД и исключающих
несанкционированный к ним доступ.
5.5.9. Обнаружение фактов несанкционированного доступа к ПД и принятие необходимых
мер.
5.5.10. Восстановление ПД, модифицированных или уничтоженных вследствие
несанкционированного доступа к ним.
5.5.11. Обучение работников Оператора, непосредственно осуществляющих обработку ПД,
положениям законодательства РФ о ПД, в том числе требованиям к защите ПД, документам,
определяющим политику Оператора в отношении обработки ПД, локальным актам по вопросам
обработки ПД.
5.5.12. Осуществление внутреннего контроля и аудита.