26

4025.maam.ru€¦ · необходимых для выполнения установленных Правительством Российской Федерации требований

  • Upload
    others

  • View
    23

  • Download
    0

Embed Size (px)

Citation preview

Page 1: 4025.maam.ru€¦ · необходимых для выполнения установленных Правительством Российской Федерации требований
Page 2: 4025.maam.ru€¦ · необходимых для выполнения установленных Правительством Российской Федерации требований
Page 3: 4025.maam.ru€¦ · необходимых для выполнения установленных Правительством Российской Федерации требований
Page 4: 4025.maam.ru€¦ · необходимых для выполнения установленных Правительством Российской Федерации требований
Page 5: 4025.maam.ru€¦ · необходимых для выполнения установленных Правительством Российской Федерации требований
Page 6: 4025.maam.ru€¦ · необходимых для выполнения установленных Правительством Российской Федерации требований
Page 7: 4025.maam.ru€¦ · необходимых для выполнения установленных Правительством Российской Федерации требований
Page 8: 4025.maam.ru€¦ · необходимых для выполнения установленных Правительством Российской Федерации требований
Page 9: 4025.maam.ru€¦ · необходимых для выполнения установленных Правительством Российской Федерации требований
Page 10: 4025.maam.ru€¦ · необходимых для выполнения установленных Правительством Российской Федерации требований
Page 11: 4025.maam.ru€¦ · необходимых для выполнения установленных Правительством Российской Федерации требований
Page 12: 4025.maam.ru€¦ · необходимых для выполнения установленных Правительством Российской Федерации требований

Приложение №2

к приказу МБДОУ детский сад №5

от 29.12.17 г. № 146

ПРАВИЛА

рассмотрения запросов субъектов персональных данных или их представителей

1. Настоящие Правила определяются порядок учета (регистрации), рассмотрения запросов субъектов

персональных данных (далее – ПДн) или их представителей в МБДОУ детском саду №5 г.Задонска

2. Настоящие Правила разработаны в соответствии с Федеральным законом от 27 июля 2006 года №

152-ФЗ «О персональных данных» (далее - Федеральный закон №152-ФЗ), Федеральным законом от

2 мая 2006 г. № 59-ФЗ «О порядке рассмотрения обращений граждан Российской Федерации»,

постановлением Правительства Российской Федерации от 15 сентября 2008 года № 687 «Об

утверждении Положения об особенностях обработки персональных данных, осуществляемой без

использования средств автоматизации», постановлением Правительства Российской Федерации от

21 марта 2012 года № 211 «Об утверждении перечня мер, направленных на обеспечение выполнения

обязанностей, предусмотренных Федеральным законом «О персональных данных», и принятыми в

соответствии с ним нормативными правыми актами, операторами, являющимися государственными

или муниципальными органами», приказом ФСТЭК России от 11 февраля 2013 г. № 17 «Об

утверждении Требований о защите информации, не составляющей государственную тайну,

содержащейся в государственных информационных системах», приказом ФСБ России от 10 июля

2014 г. N 378 «Об утверждении Состава и содержания организационных и технических мер по

обеспечению безопасности персональных данных при их обработке в информационных системах

персональных данных с использованием средств криптографической защиты информации,

необходимых для выполнения установленных Правительством Российской Федерации требований к

защите персональных данных для каждого из уровней защищенности».

3. Основные понятия и термины, используемые в настоящих Правилах, применяются в значениях,

определенных статьей 3 Федерального закона № 152-ФЗ.

4. Субъект ПДн имеет право на получение информации, в МБДОУ детском саду №5 г Задонска

(далее – Организация или Оператор) касающейся обработки его ПДн (часть 7 статьи 14

Федерального закона №152-ФЗ), в том числе содержащей:

1) подтверждение факта обработки ПДн оператором;

2) правовые основания и цели обработки ПДн;

3) цели и применяемые оператором способы обработки ПДн;

4) наименование и место нахождения оператора, сведения о лицах (за исключением работников

оператора), которые имеют доступ к ПДн или которым могут быть раскрыты ПДн на основании

договора с оператором или на основании федерального закона;

Page 13: 4025.maam.ru€¦ · необходимых для выполнения установленных Правительством Российской Федерации требований

5) обрабатываемые ПДн, относящиеся к соответствующему субъекту ПДн, источник их получения,

если иной порядок представления таких данных не предусмотрен федеральным законом;

6) сроки обработки ПДн, в том числе сроки их хранения;

7) порядок осуществления субъектом ПДн прав, предусмотренных Федеральным законом № 152-ФЗ;

8) информацию об осуществленной или о предполагаемой трансграничной передаче ПДн;

9) наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку ПДн по

поручению оператора, если обработка поручена или будет поручена такому лицу;

10) иные сведения, предусмотренные Федеральным законом № 152-ФЗ или другими федеральными

законами.

5. Сведения, указанные в п. 4, должны предоставляться субъекту ПДн или его представителю

оператором при обращении либо при получении запроса субъекта ПДн или его представителя.

Запрос должен содержать номер основного документа, удостоверяющего личность субъекта ПДн

или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе,

сведения, подтверждающие участие субъекта ПДн в отношениях с оператором (номер договора, дата

заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным

образом подтверждающие факт обработки ПДн оператором, подпись субъекта ПДн или его

представителя. Запрос может быть направлен в форме электронного документа и подписан

электронной подписью в соответствии с законодательством Российской Федерации.

6. Сведения, указанные в п. 4, должны быть предоставлены субъекту ПДн оператором в доступной

форме, и в них не должны содержаться ПДн, относящиеся к другим субъектам ПДн, за исключением

случаев, если имеются законные основания для раскрытия таких ПДн.

7. Субъект ПДн вправе требовать от оператора уточнения его ПДн их блокирования или

уничтожения в случае, если ПДн являются неполными, устаревшими, неточными, незаконно

полученными или не являются необходимыми для заявленной цели обработки, а также принимать

предусмотренные законом меры по защите своих прав.

8. Право субъекта ПДн на доступ к его ПДн может быть ограничено в соответствии с частью 8 статьи

14 Федерального закона №152-ФЗ.

9. Запросы, поступающие в Организацию, должны обрабатываться в соответствии с требованиями

Федерального закона от 02 мая 2006 г. № 59-ФЗ «О порядке рассмотрения обращений граждан

Российской Федерации» и локальными актами Организации в части обработки ПДн и организации

делопроизводства.

10. Все поступившие запросы регистрируются в день их поступления. На запросе указывается

входящий номер и дата регистрации.

11. Рассмотрение запросов и подготовка ответов осуществляется по поручению руководителя

Организации или его заместителя.

Page 14: 4025.maam.ru€¦ · необходимых для выполнения установленных Правительством Российской Федерации требований

12. Организация приема и обработки обращений и запросов субъектов ПДн или их

представителей и (или) осуществление контроля за приемом и обработкой таких обращений и

запросов возлагается на лицо, ответственное за организацию обработки ПДн в Организации (п. 3,

часть 4, статья 22.1 Федерального закона №152-ФЗ).

13. Рассмотрение запросов и подготовку ответов могут осуществлять сотрудники Организации,

обрабатывающие ПДн, в соответствии с их должностным регламентом (инструкцией).

14. Ответы на запросы печатаются на фирменном бланке Организации, согласовываются с

ответственным за организацию обработки конфиденциальной информации, в том числе ПДн,

подписываются руководителем или его заместителем и регистрируются.

Page 15: 4025.maam.ru€¦ · необходимых для выполнения установленных Правительством Российской Федерации требований
Page 16: 4025.maam.ru€¦ · необходимых для выполнения установленных Правительством Российской Федерации требований
Page 17: 4025.maam.ru€¦ · необходимых для выполнения установленных Правительством Российской Федерации требований
Page 18: 4025.maam.ru€¦ · необходимых для выполнения установленных Правительством Российской Федерации требований
Page 19: 4025.maam.ru€¦ · необходимых для выполнения установленных Правительством Российской Федерации требований
Page 20: 4025.maam.ru€¦ · необходимых для выполнения установленных Правительством Российской Федерации требований
Page 21: 4025.maam.ru€¦ · необходимых для выполнения установленных Правительством Российской Федерации требований

Приложение 4

к приказу МБДОУ детский сад №5

от 29.12.17г. № 146

ПРАВИЛА

работы с обезличенными персональными данными в случае обезличивания

персональных данных

1. Общие положения

1.1. Настоящие правила работы с обезличенными персональными

данными (далее – Правила) в МБДОУ детском саду №5 гЗадонска (далее –

организация), определяют порядок работы с обезличенными персональными

данными (далее – ПДн), обработка которых необходима для организации

предоставления государственных и муниципальных услуг.

1.2. Настоящие Правила разработаны на основании Федерального закона РФ от

27 июля 2006 г. № 152-ФЗ «О персональных данных», Федерального закона РФ

от 27 июля 2010 г. № 210-ФЗ «Об организации предоставления

государственных и муниципальных услуг» и в соответствии с частью 1 «Перечня мер, направленных на обеспечение выполнения обязанностей,

предусмотренных Федеральным законом «О персональных данных» и

принятыми в соответствии с ним нормативными правовыми актами,

операторами, являющимися государственными или муниципальными

органами», утвержденных постановлением Правительства РФ от 21 марта

2012 г. № 211.

1.3. Для обработки ПДн, необходимых для реализации государственной услуги

«Прием заявлений, постановка на учет и зачисление детей в ОО», используется

информационная система персональных данных (далее – ИСПДн) «БАРС.Web -

Образование».

1.4. Пользователем ИСПДн (далее – Пользователь) является сотрудник отдела

образования, участвующий в рамках выполнения своих функциональных

обязанностей в процессах автоматизированной обработки ПДн и имеющий

доступ к аппаратным средствам, ПО, данным и средствам защиты информации

(далее – СЗИ) ИСПДн.

2. Условия обезличивания

2.1. Обезличивание ПДн может быть проведено с целью ведения

статистических данных, снижения ущерба от разглашения защищаемых ПДн,

снижения класса ИСПДн и по достижению целей обработки или в случае

утраты необходимости в достижении этих целей, если иное не

предусмотрено федеральным законом.

Page 22: 4025.maam.ru€¦ · необходимых для выполнения установленных Правительством Российской Федерации требований

2.2. Ответственный за организацию обработки персональных данных готовит

предложения по обезличиванию персональных данных, обоснование такой

необходимости и способ обезличивания с учетом технологической структуры

обработки персональных данных.

2.3. Решение о необходимости обезличивания персональных данных принимает

руководитель отдела образования на основании приказа, с учетом наиболее

походящего и наименее затратного метода обезличивания.

2.4. Невозможность обезличивания может быть обоснована существующей

технологией обработки персональных данных, инфраструктуры, а также

характеристик информационных систем.

2.5. Процессы обезличивания не должны затруднять эффективную

эксплуатацию информационных систем.

2.6. Непосредственное обезличивание персональных данных выбранным

способом производят должностные лица, осуществляющие обработку таких

данных.

2.7. Способом обезличивания в случае достижения целей обработки или в

случае утраты необходимости в достижении этих целей является сокращение

перечня ПДн.

2.8. Методы обезличивания должны обеспечивать требуемые свойства

обезличенных данных, соответствовать предъявляемым требованиям к их

характеристикам (свойствам), быть практически реализуемыми в различных

программных средах и позволять решать поставленные задачи обработки

персональных данных

3. Методы обезличивания

Следующие методы обезличивания относятся к наиболее перспективным и

удобным для практического применения.

3.1. Метод введения идентификаторов реализуется путем замены части

персональных данных, позволяющих идентифицировать субъекта, их

идентификаторами и созданием таблицы (справочника) соответствия

идентификаторов исходным данным.

Метод обеспечивает следующие свойства обезличенных данных:

- полнота;

- структурированность;

- семантическая целостность;

- применимость (возможность решения задач обработки персональных данных,

стоящих перед оператором, осуществляющим обезличивание персональных

данных, обрабатываемых в информационных системах персональных данных, в

том числе созданных и функционирующих в рамках реализации федеральных

целевых программ, без предварительного деобезличивания всего объема

записей о субъектах).

Оценка свойств метода:

Page 23: 4025.maam.ru€¦ · необходимых для выполнения установленных Правительством Российской Федерации требований

- обратимость (метод позволяет провести процедуру деобезличивания);

- вариативность (метод позволяет перейти от одной таблицы соответствия к

другой без проведения процедуры деобезличивания);

- изменяемость (метод не позволяет вносить изменения в массив обезличенных

данных без предварительного деобезличивания);

- стойкость (метод не устойчив к атакам, подразумевающим наличие у лица,

осуществляющего несанкционированный доступ, частичного или полного

доступа к справочнику идентификаторов, стойкость метода не повышается с

увеличением объема обезличиваемых персональных данных);

- возможность косвенного деобезличивания (метод не исключает возможность

деобезличивания с использованием персональных данных, имеющихся у

других операторов);

- совместимость (метод позволяет интегрировать записи, соответствующие

отдельным атрибутам);

- параметрический объем (объем таблицы (таблиц) соответствия определяется

числом записей о субъектах персональных данных, подлежащих

обезличиванию);

- возможность оценки качества данных (метод позволяет проводить анализ

качества обезличенных данных).

Для реализации метода требуется установить атрибуты персональных данных,

записи которых подлежат замене идентификаторами, разработать систему

идентификации, обеспечить ведение и хранение таблиц соответствия.

3.2. Метод изменения состава или семантики реализуется путем замены

результатами статистической обработки, обобщения, изменения или

удаления части сведений, позволяющих идентифицировать субъекта.

Метод обеспечивает следующие свойства обезличенных данных:

- структурированность;

- релевантность (возможность обработки запросов по обработке персональных

данных и получения ответов в одинаковой семантической форме);

- применимость;

- анонимность.

Оценка свойств метода:

- обратимость (метод не позволяет провести процедуру деобезличивания в

полном объеме и применяется при статистической обработке персональных

данных);

- вариативность (метод не позволяет изменять параметры метода без

проведения предварительного деобезличивания);

Page 24: 4025.maam.ru€¦ · необходимых для выполнения установленных Правительством Российской Федерации требований

- изменяемость (метод позволяет вносить изменения в набор обезличенных

данных без предварительного деобезличивания);

- стойкость (стойкость метода к атакам на идентификацию определяется

набором правил реализации, стойкость метода не повышается с увеличением

объема обезличиваемых персональных данных);

- возможность косвенного деобезличивания (метод исключает возможность

деобезличивания с использованием персональных данных, имеющихся у

других операторов);

- совместимость (метод не обеспечивает интеграции с данными, обезличенными

другими методами);

- параметрический объем (параметры метода определяются набором правил

изменения состава или семантики персональных данных);

- возможность оценки качества данных (метод не позволяет проводить анализ,

использующий конкретные значения персональных данных). Для реализации

метода требуется выделить атрибуты персональных данных, записи которых

подвергаются изменению, определить набор правил внесения изменений и

иметь возможность независимого внесения изменений для данных каждого

субъекта.

При этом возможно использование статистической обработки отдельных

записей данных, и замена конкретных значений записей результатами

статистической обработки (средние значения, например).

3.3. Метод декомпозиции реализуется путем разбиения множества

записей персональных данных на несколько подмножеств и создание таблиц,

устанавливающих связи между подмножествами, с последующим

раздельным хранением записей, соответствующих этим подмножествам.

Метод обеспечивает следующие свойства обезличенных данных:

- полнота;

- структурированность;

- релевантность;

- семантическая целостность;

- применимость.

Оценка свойств метода:

- обратимость (метод позволяет провести процедуру деобезличивания);

- вариативность (метод позволяет изменить параметры декомпозиции без

предварительного деобезличивания);

- изменяемость (метод позволяет вносить изменения в набор обезличенных

данных без предварительного деобезличивания);

- стойкость (метод не устойчив к атакам, подразумевающим наличие у

злоумышленника информации о множестве субъектов или доступа к

нескольким частям раздельно хранимых сведений);

Page 25: 4025.maam.ru€¦ · необходимых для выполнения установленных Правительством Российской Федерации требований

- возможность косвенного деобезличивания (метод не исключает возможность

деобезличивания с использованием персональных данных, имеющихся у

других операторов);

- совместимость (метод обеспечивает интеграцию с данными, обезличенными

другими методами);

- параметрический объем (определяется числом подмножеств и числом

субъектов персональных данных, массив которых обезличивается, а также

правилами разделения персональных данных на части и объемом таблиц

связывания записей, находящихся в различных хранилищах);

- возможность оценки качества данных (метод позволяет проводить анализ

качества обезличенных данных).

Для реализации метода требуется предварительно разработать правила

декомпозиции, правила установления соответствия между записями в

различных хранилищах, правила внесения изменений и дополнений в записи и

хранилища.

3.4. Метод перемешивания реализуется путем перемешивания отдельных

записей, а также групп записей в массиве персональных данных между

собой.

Метод обеспечивает следующие свойства обезличенных данных:

- полнота;

- структурированность;

- релевантность;

- семантическая целостность;

- применимость;

- анонимность.

Оценка свойств метода:

- обратимость (метод позволяет провести процедуру деобезличивания);

- вариативность (метод позволяет изменять параметры перемешивания без

проведения процедуры деобезличивания);

- изменяемость (метод позволяет вносить изменения в набор обезличенных

данных без предварительного деобезличивания);

- стойкость (длина перестановки и их совокупности определяет стойкость

метода к атакам на идентификацию);

- возможность косвенного деобезличивания (метод исключает возможность

проведения деобезличивания с использованием персональных данных,

имеющихся у других операторов);

- совместимость (метод позволяет проводить интеграцию с данными,

обезличенными другими методами);

Page 26: 4025.maam.ru€¦ · необходимых для выполнения установленных Правительством Российской Федерации требований

- параметрический объем (зависит от заданных методов и правил перемешивания и

требуемой стойкости к атакам на идентификацию);

- возможность оценки качества данных (метод позволяет проводить анализ качества

обезличенных данных).

Для реализации метода требуется разработать правила перемешивания и их алгоритмы,

правила и алгоритмы деобезличивания и внесения изменений в записи.

Метод может использоваться совместно с методами введения идентификаторов и

декомпозиции.

4. Порядок работы с обезличенными ПДн

4.1. Обезличенные ПДн не подлежат разглашению и нарушению конфиденциальности.

4.2. Обезличенные ПДн могут обрабатываться с использованием и без использования средств

автоматизации.

4.3. При обработке обезличенных ПДн с использованием средств автоматизации необходимо

соблюдение: • парольной политики, установленной Инструкции по организации парольной

защиты;

• антивирусной политики, установленной Инструкцией по организации антивирусной

защиты; • правил работы со съемными носителями (если они используются);

• правил резервного копирования;

• порядка доступа сотрудников в помещения, в которых ведется обработка

ПДн.