Приложение 1 к Приказу об утверждении политики в отношении обработки и обеспечения безопасности персональных данных | УТВЕРЖДАЮ Пастор Религиозной организации Христиан Веры Евангельской «Церковь Преображения Господня» Спиридонов С.Л. «10» января 2025г. |
ПОЛИТИКА
Религиозной организации Христиан Веры Евангельской
«Церковь Преображения Господня»
в отношении обработки и обеспечения безопасности персональных данных
1. ОБЩИЕ ПОЛОЖЕНИЯ
1.1. Настоящая Политика в отношении обработки и обеспечения безопасности персональных данных (далее по тексту – Политика) в Религиозной организации Христиан Веры Евангельской «Церковь Преображения Господня» (далее–Оператор), разработана в целях обеспечения реализации требований законодательства Российской Федерации в области обработки и защиты персональных данных субъектов персональных данных;
1.2. Политика раскрывает способы и принципы обработки персональных данных, права и обязанности Оператора при обработке персональных данных, права субъектов персональных данных, а также перечень мер, применяемых Оператором в целях обеспечения безопасности персональных данных при их обработке.
1.3. Политика является общедоступным документом, декларирующим концептуальные основы деятельности Оператора при обработке и защите персональных данных.
1.4. Целью настоящей Политики является защита интересов Оператора, его партнеров, работников и волонтёров, а также соблюдение требований законодательства Российской Федерации в области обработки и защиты персональных данных.
1.5. Политика распространяется на персональные данные, полученные как до, так и после утверждения настоящей Политики.
2. ПРАВОВЫЕ ОСНОВАНИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
2.1. Политика Оператора разработана в соответствии с действующим законодательством Российской Федерации в области обработки и защиты персональных данных и определяется в соответствии со следующими документами:
2.2. Во исполнение настоящей Политики руководителем Оператора утверждены следующие локальные правовые акты:
3. КАТЕГОРИИ ПЕРСОНАЛЬНЫХ ДАННЫХ
3.1. Персональными данными считаются сведения, относящиеся к прямо или косвенно определенному, или определяемому физическому лицу (Субъекту персональных данных), обрабатываемые Оператором для достижения заранее определённых целей.
3.2. Сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность и которые используются оператором для установления личности субъекта персональных данных (Биометрические персональные данные) обрабатываются Оператором только с письменного согласия субъектов персональных данных.
3.3. Обработка специальной категории персональных данных, касающихся религиозных убеждений членов (участников) Оператора осуществляется в соответствии с п. 1, пп. 1,5 п. 2 ст. 10 Федерального закона Российской Федерации №152-ФЗ от 27 июля 2006 года «О персональных данных», при условии, что персональные данные не будут распространяться без письменного согласия субъектов персональных данных. Обработка специальной категории персональных данных, касающихся религиозных убеждений иных субъектов персональных данных осуществляется исключительно на основании согласия в письменной форме.
3.4. Оператор не осуществляет обработку специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, состояния здоровья, интимной жизни субъектов персональных данных.
3.5. Оператор обрабатывает персональные данные следующих категорий субъектов персональных данных:
4. ПРИНЦИПЫ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
4.1. Обработка персональных данных осуществляется Оператором на законной и справедливой основе.
4.2. Оператор осуществляет обработку персональных данных с учетом необходимости обеспечения защиты прав и свобод работников и волонтёров Оператора и других субъектов персональных данных, в том числе защиты права на неприкосновенность частной жизни, личную и семейную тайну.
4.3. Оператор ограничивает обработку персональных данных достижением конкретных, заранее определенных и законных целей. Обработке подлежат только персональные данные, отвечающие целям их обработки. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.
4.4. Не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в несовместимых между собой целях.
4.5. Содержание и объем обрабатываемых персональных данных соответствует заявленным целям обработки. Обрабатываемые персональные данные не являются избыточными по отношению к заявленным целям обработки.
4.6. При обработке персональных данных обеспечивается их точность, достаточность, а в необходимых случаях и актуальность по отношению к заявленным целям обработки.
4.7. Хранение ПДН осуществляется в форме, позволяющей определение субъекта ПДН, не дольше, чем того требуют цели обработки ПДН, если срок хранения персональных данных не установлен федеральным законом или договором, стороной которого или поручителем, по которому является субъект ПДН. Обрабатываемые ПДН подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.
4.8. Оператор обеспечивает безопасность персональных данных посредством выполнения согласованных мероприятий, направленных на предотвращение и устранение угроз безопасности персональных данных, минимизацию возможного ущерба, а также мероприятий по восстановлению данных и работы информационных систем персональных данных в случае реализации угроз.
5. ЦЕЛИ СБОРА И ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
5.1. Обеспечение соблюдения Конституции Российской Федерации, законодательных и иных нормативных правовых актов Российской Федерации, локальных нормативных актов Организации.
5.2. Обеспечение и выполнение возложенных на Оператора законодательством Российской Федерации функций, обязанностей и полномочий, в том числе по предоставлению персональных данных в органы государственной власти, в Пенсионный фонд Российской Федерации, в Фонд социального страхования Российской Федерации, в Федеральный фонд обязательного медицинского страхования, а также в иные государственные органы.
5.3. Регулирование трудовых отношений с работниками, и отношениями с волонтёрами Оператора; предоставления работникам и волонтёрам Оператора, и членам их семей дополнительных гарантий и компенсаций, в том числе негосударственного пенсионного обеспечения, добровольного медицинского страхования, медицинского обслуживания и других видов социального обеспечения.
5.4. Защита жизни, здоровья или иных жизненно важных интересов субъекта персональных данных, если получение согласия субъекта персональных данных невозможно.
5.5. Подготовка, заключение, исполнение и прекращение договоров с контрагентами.
5.6. Обеспечение пропускного режима на объектах Оператора.
5.7. Формирования справочных материалов для внутреннего информационного обеспечения деятельности Оператора.
5.8. Исполнение судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве.
5.9. Осуществление прав и законных интересов Оператора в рамках целей, задач, форм и видов деятельности, предусмотренных Уставом и иными локальными нормативными актами Оператора, или третьих лиц либо достижения общественно значимых целей.
5.10. Сбор и обработка персональных данных возможны в иных законных целях.
6. УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
6.1. Обработка персональных данных осуществляется с соблюдением принципов и правил, установленных Федеральным законом № 152-ФЗ от 27.07.2006 «О персональных данных».
6.2. Оператор осуществляет обработку персональных данных с согласия субъекта персональных данных на их обработку.
6.3. Обработка персональных данных в Организации допускается в следующих случаях:
6.4. Оператор может включать персональные данные субъектов в общедоступные источники персональных данных, при этом Оператор должен получить письменное согласие субъекта на обработку его персональных данных.
6.5. Оператором не осуществляется принятие решений, основанных исключительно на автоматизированной обработке персональных данных и порождающих юридические последствия в отношении субъекта персональных данных или иным образом затрагивающих его права и законные интересы.
6.6. Субъект персональных данных может дать согласие на обработку персональных данных в любой форме, позволяющей подтвердить факт его получения, за исключением случаев, требующих обязательного письменного согласия.
6.7. С согласия субъекта персональных данных, если Федеральным законом № 152-ФЗ от 27.07.2006 «О персональных данных» не предусмотрено иное, Оператор вправе поручить обработку персональных данных третьему лицу на основании заключаемого с этим лицом договора (далее – поручение Оператора). При этом Оператор в договоре обязует третье лицо, осуществляющее обработку персональных данных по поручению Оператора, соблюдать принципы и правила обработки персональных данных, предусмотренные Федеральным законом № 152-ФЗ от 27.07.2006 «О персональных данных».
6.8. При условии обработки персональных данных третьим лицом по поручению Оператора указанное лицо несёт ответственность за свои действия перед Оператором, в то время как ответственность перед субъектом персональных данных за действия указанного лица несёт Оператор.
6.9. Оператор и иные лица, получившие доступ к персональным данным по поручению Оператора, обязуются не разглашать информацию, содержащуюся в персональных данных, третьим лицам без согласия субъекта персональных данных, за исключением ситуаций, предусмотренных законодательством Российской Федерации.
7. ПРАВА СУБЪЕКТА ПЕРСОНАЛЬНЫХ ДАННЫХ
7.1. Субъект персональных данных имеет право принимать предусмотренные законодательством Российской Федерации меры по защите своих прав.
7.2. Субъект персональных данных имеет право принимать решение о предоставлении своих персональных данных Оператору, отзывать согласие на их обработку, требовать исключить свои персональные данные их общедоступных источников.
7.3. Субъект персональных данных имеет право получить по запросу информацию, касающуюся обработки его персональных данных, либо письменный отказ, предоставленный на законных основаниях.
7.4. Субъект персональных данных имеет право требовать от Оператора уточнения, блокировки либо удаления персональных данных, в случае, если они являются неполными, неточными, устаревшими, незаконно полученными или не являются необходимыми для заявленной цели обработки.
7.5. Право субъекта ПДН на доступ к его ПДН может быть ограничено в соответствии с федеральными законами, в том числе, если доступ субъекта ПДН к его ПДН нарушает права и законные интересы третьих лиц.
8. ОБЯЗАННОСТИ ОРГАНИЗАЦИИ
8.1. Обязанности Оператора продиктованы требованиями Федерального закона № 152-ФЗ «О персональных данных».
8.2. Оператор обязан предоставить по запросу субъекта персональных данных информацию, касающуюся обработки его персональных данных, либо письменный отказ, предоставленный на законных основаниях.
8.3. Оператор обязан по требования субъекта персональных данных внести уточнения, блокировать либо удалить персональные данные в случае, если они являются неполными, неточными, устаревшими, незаконно полученными или не являются необходимыми для заявленной цели обработки.
8.4. Оператор обязан вести Журнал учёта обращений субъектов персональных данных и фиксировать в нем запросы субъектов персональных данных на получение персональных данных, а также факты предоставления ответов по этим запросам.
8.5. Оператор обязан уведомлять субъектов персональных данных об обработке персональных данных, полученных от третьих лиц.
8.6. Допустимо не уведомлять субъект персональных данных об обработке персональных данных, полученных от третьих лиц, в следующих случаях:
8.7. В случае достижения цели обработки персональных данных Оператор обязан незамедлительно прекратить обработку персональных данных и уничтожить либо обезличить соответствующие персональных данных в срок, не превышающий тридцати дней с даты достижения цели их обработки, если иное не предусмотрено соглашением между Оператором и субъектом персональных данных, либо Федеральным законом №152-ФЗ от 27.07.2006 «О персональных данных» или другими федеральными законами.
8.8. В случае отзыва субъектом персональных данных согласия на обработку своих персональных данных Оператор обязан прекратить обработку персональных данных и уничтожить их в срок, не превышающий тридцати дней с даты поступления указанного отзыва, если иное не предусмотрено соглашением между Оператором и субъектом персональных данных. Об уничтожении персональных данных Оператор обязан уведомить субъекта персональных данных.
9. СРОКИ ОБРАБОТКИ И ХРАНЕНИЯ ПЕРСОНАЛЬНЫХ ДАННЫХ
9.1. Срок обработки персональных данных начинается с момента их получения Оператором.
9.2. Хранение персональных данных в форме, позволяющей определить субъект персональных данных, осуществляется Оператором не дольше, чем того требуют цели их обработки.
9.3. Персональные данные работников и волонтёров Оператора, в том числе родственников работника, волонтёра используются в течение трудовой деятельности в соответствии с трудовым договором, либо во время оказания безвозмездных услуг волонтёром, а также на протяжении установленного законодательством срока хранения личного дела в архиве (75 лет).
9.4. Персональные данные членов коллегиальных органов управления Оператора прекращается по истечении трёх лет с момента прекращения такого членства (участия).
9.5. Персональные данные граждан, обратившихся к Оператору в установленном порядке, хранятся в делах структурных подразделений Оператора в течение срока, определённого законодательством.
10. УТОЧНЕНИЕ, БЛОКИРОВАНИЕ И УНИЧТОЖЕНИЕ ПЕРСОНАЛЬНЫХ ДАННЫХ
10.1. Уточнение персональных данных, в том числе обновление и изменение, осуществляется с целью обеспечения достоверности, полноты и актуальности персональных данных, обрабатываемых Оператором.
10.2. Инициатором уточнения персональных данных могут выступать Оператор, субъект персональных данных, уполномоченный орган по защите прав субъектов персональных данных в случаях, когда установлено, что персональные данные являются неполными, устаревшими, недостоверными.
10.3. Блокирование персональных данных осуществляется Оператором по требованию субъекта персональных данных, а также по требованию уполномоченного органа по защите прав субъектов персональных данных в случае выявления недостоверных персональных данных или неправомерных действий с ними.
10.4. Целью блокирования персональных данных является временное прекращение обработки персональных данных до момента устранения обстоятельств, послуживших основанием для блокировки.
10.5. Уничтожение персональных данных осуществляется Оператором по достижении цели обработки персональных данных, в случае утраты необходимости в достижении целей обработки персональных данных, в случае отзыва субъектом персональных данных согласия на обработку своих персональных данных либо по требованию субъекта персональных данных или уполномоченного органа по защите прав субъектов персональных данных в случае выявления фактов совершения неправомерных действий с персональными данными, когда устранить соответствующие нарушения не представляется возможным.
10.6. При уничтожении материальных носителей персональных данных составляется акт об их уничтожении.
11. ЗАЩИТА ПЕРСОНАЛЬНЫХ ДАННЫХ
11.1. Лица, ответственные за обеспечение безопасности персональных данных обязаны обеспечить принятие необходимых правовых, организационных и технических мер для защиты персональных данных от неправомерного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий с ними (далее – меры по обеспечению безопасности персональных данных).
11.2. Меры по обеспечению безопасности принимаются с учётом объёма и характера обрабатываемых персональных данных, условий обработки персональных данных, актуальности угроз безопасности персональных данных, возможностей технической реализации этих мер, а также возможного вреда субъекту персональных данных.
11.3. Меры по обеспечению безопасности принимаются для достижения следующих целей:
11.4. Обеспечение безопасности персональных данных достигается, в частности:
12. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
12.1. Политика утверждается и вводится в действие приказом, подписанным руководителем Оператора.
12.2. Оператор имеет право вносить в Политику изменения и дополнения в случае появления новых законодательных актов и специальных нормативных документов по обработке и защите персональных данных.
12.3. Лица, виновные в нарушении норм, регулирующих обработку и защиту персональных данных, несут ответственность, предусмотренную законодательством Российской Федерации, локальными актами Оператора и договорами, регламентирующими правоотношения Оператора с третьими лицами.