📃 Обязательные документы о порядке обработки персональных данных (ПД) в организации🔽
1️⃣ Уведомление об обработке персональных данных (ч. 1 ст. 22 Федерального закона N152-ФЗ от 27.07.2006).
1. Оператор до начала обработки персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных, за исключением случаев, предусмотренных
частью 2 настоящей статьи.
📌В случае изменения сведений, ранее направленных в уведомлении, а также в случае прекращения обработки ПД необходимо подать Изменения в уведомление об обработке ПД (ч. 7 ст. 22 Закона N152-ФЗ).
2️⃣ Положение (или Политика) об обработке персональных данных (ст. 87 ТК РФ; п. 2 ч. 1 ст. 18.1 Закона N152-ФЗ).
Документ должен включать в себя сведения:
➖о цели сбора персональных данных, правовых основаниях их обработки;
➖объеме и категориях обрабатываемых данных;
➖порядке и условиях их обработки и защиты.
Согласно ч. 2 ст. 18.1 Закона N152-ФЗ
Оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных, к сведениям о реализуемых требованиях к защите персональных данных.
Для этого можно разместить его, например, на сайте организации.
Если это сделать невозможно, нужно сделать политику доступной каким-то иным способом (например, распечатать документ на бумаге и повесить в офисе на стенде).
📌Работодателю необходимо ознакомить работников с Положением (или Политикой) при приеме на работу, а также при внесении изменений в положение.
3️⃣ Приказ (распоряжение) о назначении ответственного за организацию обработки персональных данных у оператора (ч. 1 ст. 21.1 Закона N152-ФЗ; п. 1 ч. 1 ст. 18.1 Закона N152-ФЗ).
Ответственным за организацию обработки ПД может быть любой работник организации.
📌Лицо, ответственное за организацию обработки ПД, в частности, обязано (ч. 4 ст. 22.1 Закона N152-ФЗ):
✅осуществлять внутренний контроль за соблюдением оператором и его работниками законодательства РФ о ПД, в том числе требований к защите ПД;
✅доводить до сведения работников оператора положения законодательства РФ о ПД, локальных актов по вопросам обработки ПД, требований к защите ПД;
✅организовывать прием и обработку обращений и запросов субъектов ПЛ или их представителей и (или) осуществлять контроль за приемом и обработкой таких обращений и запросов.
4️⃣ Положение о защите персональных данных работников или иной локальный нормативный акт, регулирующий порядок хранения, использования, обработки таких данных (ст. 87 ТК РФ; п. 2 ч. 1 ст. 18.1 Закона N152-ФЗ).
📌Работодателю необходимо ознакомить работников с Положением (или Политикой) при приеме на работу, а также при внесении изменений в положение.
5️⃣ Приказ об утверждении перечня лиц, имеющих доступ к персональным данным работников (абз. 6 ст. 88 ТК РФ).
Также необходим Список лиц, которым необходим доступ к ПД, обрабатываемым в информационной системе, утвержденный оператором или уполномоченным лицом (п. 14 Положения об обеспечении безопасности ПД при их обработке в информационных системах персональных данных, утвержденное Постановлением Правительства РФ от 17.11. 2007 N781).
6️⃣ Приказ о назначении ответственных за обеспечение безопасности персональных данных.
7️⃣ Приказ о перечне мест хранения ПД (Закон N152-ФЗ; Постановление Правительства РФ от 15.09.2008 N687).
📌С приказом необходимо ознакомить работников, которых назначили ответственными за хранение ПД.
8️⃣ Инструкции, которые регламентируют порядок защиты персональных данных.
📌Законодательно списка инструкций нет, оператор исходит из того – какие данные, кто и как обрабатывает (например, о порядке разграничения прав доступа, об обработке ПД без использования средств автоматизации и т.п.).
9️⃣ Согласие субъекта персональных данных на обработку его персональных данных, а также Согласие в письменной форме субъекта персональных данных на обработку его персональных данных (ст. 9 Закона N152-ФЗ).