Положение об обработке и защите персональных данных обучающихся и их родителей (законных представителей) (пр.№080-под от 10.03.2023г.)

Муниципальное общеобразовательное учреждение
«Киришская средняя общеобразовательная школа №8»
ПРИНЯТО
Педагогическим советом
МОУ «КСОШ №8»
Протокол №260/7 от 28.02.2023

УТВЕРЖДЕНО
приказом МОУ «КСОШ №8»
от 10.03.2023 № 080-под

ПОЛОЖЕНИЕ
об обработке и защите персональных данных
обучающихся и их родителей (законных представителей)
I.
Общие положения
1.1. Положение об обработке защите персональных данных обучающихся
(воспитанников) и их родителей (законных представителей) (далее - Положение) определяет
порядок обработки и защиты персональных данных обучающихся (воспитанников) и их
родителей (законных представителей) (далее - субъекты персональных данных) и гарантии
конфиденциальности сведений, предоставленных муниципальному общеобразовательному
учреждению «Киришская средняя общеобразовательная школа №8» (далее ОРГАНИЗАЦИЯ, оператор), родителями (законными представителями) обучающихся
(воспитанникам), не достигших 14-летнего возраста и обучающимися, достигшими 14летнего возраста самостоятельно, а также устанавливает ответственность должностных лиц
ОРГАНИЗАЦИИ, имеющих доступ к персональным данным субъектов персональных
данных.
1.2. Настоящее Положение разработано с целью обеспечения защиты прав и свобод
обучающихся ОРГАНИЗАЦИИ и их родителей (законных представителей) при обработке их
персональных данных, в том числе защиты прав на неприкосновенность частной жизни,
личную и семейную тайну граждан от несанкционированного доступа, неправомерного их
использования или утраты.
1.3 Настоящее Положение разработано в соответствии с:
- Конституцией Российской Федерации;
- Трудовым кодексом Российской Федерации;
- Федеральным законом от 27.07.2006 г. №149-ФЗ «Об информации, информационных
технологиях и о защите информации»;
- Федеральным законом от 27.07.2006 г. № 152-ФЗ «О персональных данных»;
- Федеральным законом от 29.12.2012 г. № 273-ФЗ «Об образовании в Российской
Федерации»;
- Постановлением Правительства Российской Федерации от 15.09.2008 г. № 687 «Об
утверждении Положения об особенностях обработки персональных данных,
осуществляемой без использования средств автоматизации»;
- иными нормативными актами, регулирующими вопросы обработки персональных
данных и обеспечения безопасности конфиденциальной информации;
- Уставом и другими локальными нормативными актами ОРГАНИЗАЦИИ.
1.4. В целях настоящего Положения используются следующие основные понятия:
1.4.1 Персональные данные (ПД) - любая информация, относящаяся к прямо или косвенно
определенному или определяемому физическому лицу (субъекту персональных данных).
1.4.2. Персональные данные, разрешенные субъектом персональных данных для
распространения, - персональные данные, доступ неограниченного круга лиц к которым
предоставлен субъектом персональных данных путем дачи согласия на обработку
персональных данных, разрешенных субъектом персональных данных для
распространения в порядке, предусмотренном Федеральным законом№ 152-ФЗ «О
персональных данных».
1.4.3. Оператор - государственный орган, муниципальный орган, юридическое или
физическое лицо, самостоятельно или совместно с другими лицами организующие и (или)
осуществляющие обработку персональных данных, а так обработки персональных данных,

состав персональных данных, подлежащих обработке, действия (операции), совершаемые с
персональными данными.
1.4.4. Обработка персональных данных - любое действие (операция) или совокупность
действий (операций), совершаемых с использованием средств автоматизации или без
использования таких средств с персональными данными, включая сбор, запись,
систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение,
использование, передачу (распространение, предоставление, доступ), обезличивание,
блокирование, удаление, уничтожение персональных данных.
1.4.5. Автоматизированная обработка персональных данных - обработка персональных
данных с помощью средств вычислительной техники.
1.4.6. Распространение персональных данных - действия, направленные на раскрытие
персональных данных неопределенному кругу лиц.
1.4.7. Предоставление персональных данных - действия, направленные на раскрытие
персональных данных определенному лицу или определенному кругу лиц.
1.4.8. Блокирование персональных данных - временное прекращение обработки
персональных данных (за исключением случаев, если обработка необходима для уточнения
персональных данных).
1.4.9. Уничтожение персональных данных - действия, в результате которых становится
невозможным восстановить содержание персональных данных в информационной системе
персональных данных и (или) в результате которых уничтожаются материальные носители
персональных данных.
1.4.10. Обезличивание персональных данных - действия, в результате которых становится
невозможным без использования дополнительной информации определить принадлежность
персональных данных конкретному субъекту персональных данных.
же определяющие цели
1.4.11. Информационная система персональных данных - совокупность содержащихся в
базах данных персональных данных и обеспечивающих их обработку информационных
технологий и технических средств.
1.5. Персональные данные относятся к категории конфиденциальной информации.
1.6. Все работники ОРГАНИЗАЦИИ, в соответствии со своими полномочиями владеющие
информацией об обучающихся и их родителях (законных представителях), получающие и
использующие её, несут ответственность в соответствии с законодательством Российской
Федерации за нарушение режима защиты, обработки и порядка использования этой
информации.
1.7. К персональным данным обучающихся и их родителей (законных представителей),
получаемым и подлежащим хранению у работодателя в порядке, предусмотренном
действующим законодательством и настоящим Положением, относятся следующие сведения:
• личное дело;
• заверенная копия свидетельства о рождении;
• сведения о составе семьи;
• сведения о родителях и законных представителях;
• копия паспорта для обучающихся, достигших 14-летнего возраста;
• аттестат об основном общем, среднем общем, среднем профессиональном или высшем
образовании обучающихся (подлинник);
• СНИЛС;
• фото;
• адрес места жительства;
• номера мобильных телефонов;
• подлинники и копии приказов по движению;
• основания к приказам по движению обучающихся;
• медицинские заключения о состоянии здоровья обучающегося;
• заключения психолого-медико-педагогической комиссии;
• иные документы, содержащие сведения об обучающемся и/или его родителях
(законных представителях), нахождение которых в личном деле необходимо для
оформления образовательных отношений с ОРГАНИЗАЦИЕЙ.
II.
Общие требования при обработке персональных данных и гарантии их защиты

2.1. ОРГАНИЗАЦИЯ определяет объём, содержание обрабатываемых персональных данных
обучающихся и их родителей (законных представителей), руководствуясь Конституцией
Российской Федерации, иными нормативными актами Российской Федерации, а также
настоящим Положением, Уставом и другими локальными нормативными актами
ОРГАНИЗАЦИИ.
2.2. Обработка Оператором персональных данных осуществляется в следующих целях:
1. Цель обработки: обеспечение соблюдения законодательства в сфере образования
Категории
Персональные данные
Специальные
Биометрические
данных
персональные
персональные
данные
данные
Перечень
фамилия, имя, отчество; пол;
сведения
о
данных
гражданство; год рождения;
состоянии
месяц рождения; дата рождения; здоровья
место рождения;
данные документа,
удостоверяющего
личность;
адрес регистрации;
адрес места жительства;
номер телефона;
адрес электронной почты;
СНИЛС;
сведения об образовании; иные
персональные данные,
предоставляемые
обучающимися, необходимые
для обеспечения соблюдения
законодательства РФ в сфере
образования и/или заключения и
исполнения договоров
Категории
обучающиеся и их законные представители
субъектов
Способы
Смешанная обработка, без передачи по внутренней сети юридического
обработки
лица, с передачей по сети Интернет
Сроки
В течение срока обучения и периода после его завершения, необходимого
обработки
для выполнения всех обязательств сторон
Сроки хранения В течение срока, установленного номенклатурой дел в зависимости от типа
документа, в котором содержатся персональные данные
Порядок
В соответствии с Регламентом уничтожения персональных данных в
уничтожения
Учреждении в зависимости от способа обработки персональных данных и
типа носителя персональных данных
2.3. В целях обеспечения прав и свобод обучающихся и их родителей (законных
представителей) представители ОРГАНИЗАЦИИИ при обработке персональных данных
субъекта персональных данных обязаны соблюдать следующие общие требования:
2.3.1. Обработка персональных данных обучающихся и их родителей (законных
представителей) может осуществляться исключительно в целях обеспечения соблюдения
законов и иных нормативных правовых актов.
2.3.2. При определении объёма и содержания обрабатываемых персональных данных
субъекта персональных данных руководитель ОРГАНИЗАЦИИ должен руководствоваться
Конституцией Российской Федерации, Федеральным законом № 152- ФЗ «О персональных
данных», иными нормативными актами Российской Федерации, а также настоящим
Положением, Уставом и другими локальными нормативными актами ОРГАНИЗАЦИИ.
2.3.3. Все персональные данные обучающегося, достигшего 14-летнего возраста, следует
получать у него самого. Персональные данные обучающегося, не достигшего 14летнего
возраста, следует получать у родителей (законных представителей).
Представители ОРГАНИЗАЦИИ должны сообщить субъекту персональных данных о целях,

предполагаемых источниках и способах получения персональных данных, а также о
характере подлежащих получению персональных данных и разъяснить юридические
последствия отказа предоставить ОРГАНИЗАЦИИ персональные данные и (или) дать
письменное согласие на их получение.
2.3.4. Администрация и педагогические работники ОРГАНИЗАЦИИ не имеют права
получать и обрабатывать персональные данные обучающихся и их родителей (законных
представителей), относящиеся (в соответствии со ст. 10 Федерального закона от 27.07.2006 г.
№ 152-ФЗ «О персональных данных») к специальным категориям персональных данных,
касающихся расовой, национальной принадлежности, политических взглядов, религиозных
или философских убеждений, состояния здоровья, интимной жизни, за исключением
случаев, если:
• субъект персональных данных дал согласие в письменной форме на обработку своих
персональных данных;
• обработка персональных данных, разрешенных субъектом персональных данных
для распространения, осуществляется с соблюдением запретов и условий,
предусмотренных ст.10.1 Федерального закона от 27.07.2006 г. №152-ФЗ «О
персональных данных»;
• обработка персональных данных необходима в связи с реализацией международных
договоров Российской Федерации о реадмиссии;
• обработка персональных данных осуществляется в соответствии с Федеральным законом
от 25.01.2002 г. № 8-ФЗ «О Всероссийской переписи населения»;
• обработка персональных данных осуществляется в соответствии с законодательством о
государственной социальной помощи, трудовым законодательством, пенсионным
законодательством Российской Федерации;
• обработка персональных данных необходима для защиты жизни, здоровья или иных
жизненно важных интересов субъекта персональных данных либо жизни, здоровья или
иных жизненно важных интересов других лиц и получение согласия субъекта
персональных данных невозможно;
• обработка персональных данных осуществляется в медико-профилактических целях, в
целях установления медицинского диагноза, оказания медицинских и медикосоциальных
услуг при условии, что обработка персональных данных осуществляется лицом,
профессионально занимающимся медицинской деятельностью и обязанным в
соответствии с законодательством Российской Федерации сохранять врачебную тайну;
• обработка персональных данныхчленов (участников) общественного объединения или
религиозной
организации
осуществляется
соответствующими
общественным
объединением или религиозной организацией, действующими в соответствии с
законодательством Российской Федерации, для достижения законных целей,
предусмотренных их учредительными документами, при условии, что персональные
данные не будут распространяться без согласия в письменной форме субъектов
персональных данных;
• обработка персональных данныхнеобходима для установления или осуществления прав
субъекта персональных данных или третьих лиц, а равно и в связи с осуществлением
правосудия;
• обработка персональных данныхосуществляется в соответствии с законодательством
Российской Федерации об обороне, о безопасности, о противодействии терроризму, о
транспортной безопасности, о противодействии коррупции, об оперативно разыскной
деятельности,
об
исполнительном
производстве,
уголовно-исполнительным
законодательством Российской Федерации;
• обработка полученных в установленных законодательством Российской Федерации
случаях персональных данных осуществляется органами прокуратуры в связи с
осуществлением ими прокурорского надзора;
• обработка персональных данных осуществляется в соответствии с законодательством об
обязательных видах страхования, со страховым законодательством;
• обработка персональных данных осуществляется в случаях, предусмотренных
законодательством
Российской
Федерации,
государственными
органами,
муниципальными органами или организациями в целях устройства детей, оставшихся

без попечения родителей, на воспитание в семьи граждан;
• обработка персональных данных осуществляется в соответствии с законодательством
Российской Федерации о гражданстве Российской Федерации.
2.3.5. При принятии решений, затрагивающих интересы обучающегося и/или его родителей
(законных представителей), представителя ОРГАНИЗАЦИИ не имеют права основываться
на персональных данных, полученных исключительно в результате их автоматизированной
обработки или электронного получения.
2.3.6. Защита персональных данных обучающегося и/или его родителей (законных
представителей) от неправомерного их использования или утраты должна быть обеспечена
руководителем
ОРГАНИЗАЦИИ
в
порядке,
установленном
действующим
законодательством.
2.3.7. Обучающиеся ОРГАНИЗАЦИИ, достигшие 14-летнего возраста, и родители или
законные представители обучающихся, не достигших 14-летнего возраста, должны быть
ознакомлены под подпись с документами, устанавливающими порядок обработки
персональных данных, а также об их правах и обязанностях в этой области.
2.4. При обработке персональных данных должны быть обеспечены точность персональных
данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям
обработки персональных данных. Оператор должен принимать необходимые меры либо
обеспечивать их принятие по удалению или уточнению неполных или неточных данных.
2.5. Операторы и иные лица, получившие доступ к персональным данным, обязаны не
раскрывать третьим лицам и не распространять персональные данные без согласия субъекта
персональных данных, если иное не предусмотрено федеральным законом.
2.6. Оператор при обработке персональных данных обязан принимать необходимые
правовые, организационные и технические меры или обеспечивать их принятие для защиты
персональных данных от неправомерного или случайного доступа к ним, уничтожения,
изменения, блокирования, копирования, предоставления, распространения персональных
данных, а также от иных неправомерных действий в отношении персональных данных.
III.
Права и обязанности обучающихся, достигших 14-летнего возраста и родителей
или законных представителей обучающихся (воспитанников), не достигших 14-летнего
возраста в области защиты персональных данных
3.1. Обучающиеся ОРГАНИЗАЦИИ, достигшие 14-летнего возраста, и родители или
законные представители обучающихся, не достигших 14-летнего возраста, имеют право на:
3.1.1. Полную информацию о своих персональных данных и обработке этих данных.
3.1.2. На свободный бесплатный доступ к своим персональным данным, включая право на
получение копии любой записи, содержащей персональные данные обучающегося, за
исключением случаев, предусмотренных федеральными законами.
Получение указанной информации о своих персональных данных возможно при личном
обращении обучающегося (его родителя или представителя) к лицу, ответственному за
организацию обработки персональных данных в ОРГАНИЗАЦИИ.
3.1.3. Обжалование в суде любых неправомерных действия при обработке и по защите
персональных данных.
3.2. Обучающиеся ОРГАНИЗАЦИИ, достигшие 14-летнего возраста, и родители или
законные представители обучающихся, не достигших 14-летнего возраста, обязаны:
3.2.1. Передавать руководителю ОРГАНИЗАЦИИ, его заместителям, педработникам,
специалисту по кадрам, медицинским работникам, секретарю, оператору информационной
системы и другим уполномоченным представителям ОРГАНИЗАЦИИ достоверные сведения
о себе в порядке и объёме, предусмотренном законодательством Российской Федерации.
3.2.2. В случае изменения персональных данных: фамилия, имя, отчество, адрес места
жительства, паспортные данные, состоянии здоровья сообщать классному руководителю
(воспитателю) об этом в течение 5 рабочих дней с даты их изменений.
Сбор, обработка, хранение, использование и уничтожение
персональных данных
4.1. Получение, обработка, хранение и любое другое использование персональных данных
обучающихся может осуществляться исключительно в целях обеспечения соблюдения
IV.

законов и иных нормативных правовых актов, содействия обучающимся в трудоустройстве
через Центр занятости и в рамках действующего законодательства, проведении
государственной итоговой аттестации, при поступлении в ВУЗы, колледжи и иные
образовательные организации.
4.2. Личные дела обучающихся хранятся в бумажном виде в папках, находятся в
специальном шкафу, обеспечивающим защиту от несанкционированного доступа.
4.3. Персональные данные обучающихся и/или их родителей (законных представителей)
могут также храниться в электронном виде в локальной компьютерной сети. Доступ к
электронным базам данных, содержащим персональные данные, защищается системой
паролей и ограничивается для пользователей, не являющихся оператором информационной
системы.
4.4. Хранение персональных данных обучающихся и/или их родителей (законных
представителей) должно осуществляться в форме, позволяющей определить субъекта
персональных данных, не дольше, чем этого требуют цели обработки персональных данных,
если срок хранения персональных данных не установлен федеральным законом.
4.5. Обрабатываемые персональные данные подлежат уничтожению либо обезличиванию по
достижении целей обработки или в случае утраты необходимости в достижении этих целей,
если иное не предусмотрено федеральным законом.
4.6. Уничтожение персональных данных осуществляется в соответствии с Регламентом
уничтожения персональных данных комиссией, созданной приказом руководителя
Учреждения.
4.7. Способы уничтожения персональных данных устанавливаются в Регламенте
уничтожения персональных данных.
4.8. Подтверждение уничтожения персональных данных осуществляется в соответствии с
требованиями, установленными приказом Роскомнадзора от 28.10.2022 № 179 «Об
утверждении Требований к подтверждению уничтожения персональных данных».
4.9. В процессе хранения персональных данных обучающихся и/или их родителей (законных
представителей) должны обеспечиваться:
• требования нормативных документов, устанавливающих правила хранения
конфиденциальных сведений;
• сохранность имеющихся данных, ограничение доступа к ним, в соответствии с
законодательством Российской Федерации и настоящим Положением;
• контроль за достоверностью и полнотой персональных данных, их регулярное
обновление и внесение по мере необходимости соответствующих изменений.
4.10. Доступ к персональным данным обучающихся и/или их родителей (законных
представителей) имеют:
• руководитель ОРГ АНИЗАЦИИ;
• заместители руководителя ОРГАНИЗАЦИИ;
• секретарь;
• главный бухгалтер
• классные руководители - только к тем данным, которые необходимы для выполнения
конкретных функций;
• иные представители ОРГАНИЗАЦИИ, определяемые приказом руководителя ОРГ
АНИЗАЦИИ в пределах своей компетенции.
4.11. Сведения об обучающемся могут быть предоставлены (на основании официального
запроса на бланке организации):
• Управлению образования;
• Администрации;
• Военному комиссариату;
• Центру занятости населения;
• Надзорным (контрольным) органам, которые имеют доступ к информации только в
сфере своей компетенции;
• Центральной городской больнице и т.д.
4.12. Персональные данные обучающегося могут быть предоставлены родственникам с
письменного разрешения родителей или законных представителей обучающихся, не
достигших 14-летнего возраста или письменного разрешения обучающегося, достигшего 14-

летнего возраста.
4.13. Лица, имеющие доступ к персональным данным обязаны использовать персональные
данные обучающихся и/или их родителей (законных представителей) лишь в целях, для
которых они были предоставлены.
4.1. Ответственным за организацию обработки персональных данных обучающихся и/или
их родителей (законных представителей) ОРГАНИЗАЦИИ является секретарь руководителя,
в соответствии с приказом руководителя ОРГ АНИЗАЦИИ
V.
Передача персональных данных
5.1. При передаче персональных данных обучающегося руководитель ОРГ АНИЗАЦИИ,
оператор информационной системы и другие уполномоченные представители
ОРГАНИЗАЦИИ должны соблюдать следующие требования:
5.1.1. Не сообщать персональные данные обучающегося третьей стороне без письменного
согласия обучающегося при достижении им 14-летия или родителей (законных
представителей), за исключением случаев, когда это необходимо в целях предупреждения
угрозы жизни и здоровью обучающегося, а также в других случаях, предусмотренных
федеральными законами.
5.1.2. Не сообщать третьим лицам персональные данные обучающегося в коммерческих
целях.
5.1.3. Предупредить лиц, получающих персональные данные обучающегося, о том, что эти
данные могут быть использованы лишь в целях, для которых они сообщены. Лица,
получающие персональные данные обучающегося, обязаны соблюдать режим секретности
(конфиденциальности). Данное положение не распространяется на обмен персональными
данными обучающегося в порядке, установленном федеральными законами.
5.1.4. Осуществлять передачу персональных данных обучающихся в пределах
ОРГАНИЗАЦИИ в соответствии с настоящим Положением.
Родителей (законных представителей) обучающихся, не достигших 14-летнего возраста и
обучающихся, достигших 14-летнего возраст, необходимо ознакомить с настоящим
Положением.
5.1.5. Разрешать доступ к персональным данным обучающихся только специально
уполномоченным лицам, при этом указанные лица должны иметь право получать только те
персональные данные детей, которые необходимы для выполнения конкретных функций.
5.1.6. Не запрашивать информацию о состоянии здоровья обучающегося, за исключением
тех сведений, которые определены законодательством Российской Федерации.
VI.
Защита персональных данных
6.1. Оператор и иные лица, получившие доступ к персональным данным субъекта ПД,
обязаны не раскрывать третьим лицам и не распространять персональные данные без
согласия субъекта персональных данных, если иное не предусмотрено федеральным
законом.
6.2. Оператор при обработке персональных данных обязан принимать необходимые
правовые, организационные и технические меры или обеспечивать их принятие для защиты
персональных данных от неправомерного или случайного доступа к ним, уничтожения,
изменения, блокирования, копирования, предоставления, распространения персональных
данных, а также от иных неправомерных действий в отношении персональных данных.
6.3. В соответствии с требованиями нормативных документов Оператором создана
система защиты персональных данных (СЗПД), состоящая из подсистем правовой,
организационной и технической защиты.
6.4. Подсистема правовой защиты представляет собой комплекс правовых,
организационно-распорядительных и нормативных документов, обеспечивающих создание,
функционирование и совершенствование СЗПД.
6.5. Подсистема организационной защиты включает в себя организацию структуры
управления СЗПД, разрешительной системы, защиты информации при работе с
сотрудниками, партнерами и сторонними лицами.
6.6. Подсистема технической защиты включает в себя комплекс технических,
программных, программно-аппаратных средств, обеспечивающих защиту ПД.
6.7. Основными мерами защиты ПД, используемыми Оператором, являются:
6.7.1. Назначение лица, ответственного за организацию обработки ПД, которое

осуществляет организацию обработки ПД, обучение и инструктаж, внутренний контроль за
соблюдением учреждением и его работниками требований к защите ПД.
6.7.2. Определение актуальных угроз безопасности ПД при их обработке в ИСПД и
разработка мер и мероприятий по защите ПД.
6.7.3. Разработка политики в отношении обработки персональных данных.
6.7.4. Установление правил доступа к ПД, обрабатываемым в ИСПД, а также обеспечение
регистрации и учета всех действий, совершаемых с ПД в ИСПД.
6.7.5. Установление индивидуальных паролей доступа сотрудников в информационную
систему в соответствии с их производственными обязанностями.
6.7.6. Применение прошедших в установленном порядке процедуру оценки соответствия
средств защиты информации.
6.7.7. Сертифицированное антивирусное программное обеспечение с регулярно
обновляемыми базами.
6.7.8. Соблюдение условий, обеспечивающих сохранность ПД и исключающих
несанкционированный к ним доступ.
6.7.9. Обнаружение фактов несанкционированного доступа к персональным данным и
принятие мер.
6.7.10. Восстановление ПД, модифицированных или
уничтоженных вследствие
несанкционированного доступа к ним.
6.7.11. Обучение работников Оператора, непосредственно осуществляющих обработку
персональных данных, положениям законодательства РФ о персональных данных, в том
числе требованиям к защите персональных данных, документам, определяющим политику
Оператора в отношении обработки персональных данных, локальным актам по вопросам
обработки персональных данных.
6.7.12. Осуществление внутреннего контроля и аудита.
6.7.13. Определение типа угроз безопасности и уровней защищенности ПД, которые хранятся
в информационных системах.
6.8. В случае выявления неправомерной обработки персональных данных при обращении
(запросе) субъекта персональных данных или его представителя либо Роскомнадзора
Оператор осуществляет блокирование неправомерно обрабатываемых персональных данных,
относящихся к этому субъекту персональных данных, с момента такого обращения или
получения запроса.
6.9. При выявлении Оператором, Роскомнадзором или иным заинтересованным лицом
факта неправомерной или случайной передачи (предоставления, распространения)
персональных данных (доступа к персональным данным), повлекшей нарушение прав
субъектов персональных данных, Оператор:
- в течение 24 часов - уведомляет Роскомнадзор о произошедшем инциденте,
предполагаемых причинах, повлекших нарушение прав субъектов персональных данных,
предполагаемом вреде, нанесенном правам субъектов персональных данных, и принятых
мерах по устранению последствий инцидента, а также предоставляет сведения о лице,
уполномоченном Оператором на взаимодействие с Роскомнадзором по вопросам,
связанным с инцидентом (первичное уведомление);
- в течение 72 часов - уведомляет Роскомнадзор о результатах внутреннего
расследования выявленного инцидента и предоставляет сведения о лицах, действия
которых стали его причиной (при наличии) (дополнительное уведомление).
6.10.
Взаимодействия оператора с Роскомнадзором в рамках ведения реестр учета
инцидентов в области персональных данных осуществляется в соответствии с приказом
Роскомнадзора от 14.11.2022 № 187 «Об утверждении Порядка и условий взаимодействия
Федеральной службы по надзору в сфере связи, информационных технологий и массовых
коммуникаций с операторами в рамках ведения реестра учета инцидентов в области
персональных данных».
6.11.
Оценка вреда, который может быть причинен субъектам персональных данных в
случае нарушения настоящего Закона о персональных данных, производится в соответствии
с приказом Роскомнадзора от 27.10.2022 № 178 «Об утверждении Требований к оценке
вреда, который может быть причинен субъектам персональных данных в случае нарушения
Федерального закона "О персональных данных"».

6.12.
Угрозы защищенности персональных данных.
6.12.1. Угрозы первого типа. В системном программном обеспечении информационной
системы есть функциональные возможности программного обеспечения, которые не указаны
в описании к нему либо не отвечают характеристикам, которые заявил производитель. И это
потенциально может привести к неправомерному использованию персональных данных.
6.12.2. Угрозы второго типа. Потенциальные проблемы с прикладным программным
обеспечением - внешними программами, которые установлены на компьютерах работников.
6.12.3. Угрозы третьего типа. Потенциальной опасности ни от системного, ни от
программного обеспечения нет.
6.13.
Уровни защищенности персональных данных.
6.13.1. Первый уровень защищенности. Если работодатель отнес информационную систему
к первому типу угрозы или если тип угрозы второй, но работодатель обрабатывает
специальные категории ПД более 100 тыс. физических лиц без учета работников.
6.13.2. Второй уровень защищенности. Если тип угрозы второй и работодатель
обрабатывает специальные категории ПД работников вне зависимости от их количества или
специальные категории ПД менее чем 100 тыс. физических лиц, или любые другие категории
ПД более чем 100 тыс. физических лиц, или при третьем типе угрозы работодатель
обрабатывает специальные категории данных более чем 100 тыс. физических лиц.
6.13.3. Третий уровень защищенности. Если при втором типе угрозы работодатель
обрабатывает общие ПД работников или менее чем 100 тыс. физических лиц, или при
третьем типе угрозы работодатель обрабатывает специальные категории ПД работников или
менее чем 100 тыс. физических лиц, или при третьем типе угрозы работодатель обрабатывает
биометрические ПД, или при третьем типе угрозы работодатель обрабатывает общие ПД
более чем 100 тыс. физических лиц.
6.13.4. Четвертый уровень защищенности. Если при третьем типе угрозы работодатель
обрабатывает только общие ПД работников или менее чем 100 тыс. физических лиц.
6.14.
При четвертом уровне защищенности персональных данных работодатель:
- обеспечивает режим безопасности помещений, в которых размещаете информационную
систему;
- обеспечивает сохранность носителей информации;
- утверждает перечень работников, допущенных до ПД;
- использует средства защиты информации, которые прошли оценку соответствия
требованиям закона в области обеспечения безопасности информации.
6.15. При третьем уровне защищенности ПД дополнительно к мерам, перечисленным в
пункте 6.10 настоящего Положения, работодатель назначает ответственного за обеспечение
безопасности ПД в информационной системе.
6.16. При втором уровне защищенности ПД дополнительно к мерам, перечисленным в
пунктах 6.10, 6.11 настоящего Положения, работодатель ограничивает доступ к
электронному журналу сообщений, за исключением работников, которым такие сведения
необходимы для работы.
6.17. При первом уровне защищенности ПД дополнительно к мерам, перечисленным в
пунктах 6.10-6.12 настоящего Положения, работодатель:
- обеспечивает автоматическую регистрацию в электронном журнале безопасности
изменения полномочий работников по допуску к ПД в системе;
- создает отдел, ответственный за безопасность ПД в системе, либо возлагает такую
обязанность на один из существующих отделов работодателя.
6.18. В целях защиты ПД на бумажных носителях работодатель:
- приказом назначает ответственного за обработку ПД;
- ограничивает допуск в помещения, где хранятся документы, которые содержат ПД
работников;
- хранит документы, содержащие ПД работников в шкафах, запирающихся на ключ;
- хранит трудовые книжки работников в сейфе в отделе кадров.
6.19. В целях обеспечения конфиденциальности документы, содержащие ПД работников,
оформляются, ведутся и хранятся только работниками отдела кадров, бухгалтерии, учебной
части и службы охраны труда работодателя.
6.20. Работники отдела кадров, бухгалтерии, учебной части и службы охраны труда

работодателя, допущенные к ПД работников, подписывают обязательства о неразглашении
персональных данных. В противном случае до обработки ПД работников не допускаются.
6.21. Допуск к документам, содержащим ПД работников, внутри ОРГАНИЗАЦИИ
осуществляется на основании Регламента допуска работников к обработке персональных
данных.
6.22. Передача ПД по запросам третьих лиц, если такая передача прямо не предусмотрена
законодательством РФ, допускается исключительно с согласия работника на обработку его
персональных данных в части их предоставления или согласия на распространение
персональных данных.
6.23. Передача информации, содержащей сведения о ПД работников, по телефону в связи с
невозможностью идентификации лица, запрашивающего информацию, запрещается.
VII. Ответственность за нарушение норм, регулирующих обработку и защиту
персональных данных обучающегося и/или его родителей (законных представителей)
7.1. Лица, виновные в нарушении положений законодательства Российской Федерации в
области персональных данных при обработке персональных данных обучающегося и/или его
родителей (законных представителей), привлекаются к дисциплинарной и материальной
ответственности в порядке, установленном Трудовым Кодексом и иными федеральными
законами, а также привлекаются к гражданскоправовой, административной и уголовной
ответственности в порядке, установленном федеральными законами.
7.2. Персональная ответственность - одно из главных требований к организации
функционирования системы защиты персональной информации и обязательное условие
обеспечения эффективности этой системы.
7.3. Работники ОРГАНИЗАЦИИ, в соответствии со своими полномочиями владеющие
информацией об обучающихся (воспитанниках) и/или их родителях (законных
представителях), получающие и использующие её, несут ответственность в соответствии с
законодательством Российской Федерации за нарушение режима защиты, обработки и
порядка использования этой информации.
7.4. За нарушение правил хранения и использования персональных данных, повлекшее за
собой материальный ущерб ОРГАНИЗАЦИИ, работник несёт материальную ответственность
в соответствии с действующим трудовым законодательством.
7.5. Материальный ущерб, нанесённый субъекту персональных данных за счёт
ненадлежащего хранения и использования персональных данных, подлежит возмещению в
порядке, установленном действующим законодательством.
7.6. Моральный вред, причиненный субъекту персональных данных вследствие нарушения
его прав, нарушения правил обработки персональных данных, установленных настоящим
Федеральным законом, а также требований к защите персональных данных, установленных в
соответствии с Федеральным законом № 152-ФЗ «О персональных данных», подлежит
возмещению в соответствии с законодательством Российской Федерации. Возмещение
морального вреда осуществляется независимо от возмещения имущественного вреда и
понесенных субъектом персональных данных убытков.
VIII. Заключительные положения
8.1. Настоящее Положение является локальным нормативным актом и утверждается (либо
вводится в действие) приказом руководителя ОРГАНИЗАЦИИ.
8.2. Все изменения и дополнения, вносимые в настоящее Положение, оформляются в
письменной форме в соответствии действующим законодательством Российской Федерации.
8.3. Положение о защите персональных данных обучающихся и их родителей (законных
представителей) принимается на неопределенный срок. Изменения и дополнения к
Положению принимаются в порядке, предусмотренном п.8.1. настоящего Положения.
8.4. После принятия Положения (или изменений и дополнений отдельных пунктов и
разделов) в новой редакции предыдущая редакция автоматически утрачивает силу.


Наверх
На сайте используются файлы cookie. Продолжая использование сайта, вы соглашаетесь на обработку своих персональных данных. Подробности об обработке ваших данных — в политике конфиденциальности.

Функционал «Мастер заполнения» недоступен с мобильных устройств.
Пожалуйста, воспользуйтесь персональным компьютером для редактирования информации в «Мастере заполнения».