4. Цели обработки персональной информации пользователей
4.1. Сайт собирает и хранит только ту персональную информацию, которая необходима для предоставления сервисов или исполнения соглашений и договоров с Пользователем, за исключением случаев, когда законодательством предусмотрено обязательное хранение персональной информации в течение определенного законом срока.
4.2. Персональную информацию Пользователя Сайт обрабатывает в следующих целях:
4.2.1. Идентификации Пользователя, в том числе оставившего свои данные на Сайте, для его дальнейшей авторизации и других действий.
4.2.2. Предоставления Пользователю доступа к персонализированным ресурсам Сайта.
4.2.3. Установления с Пользователем обратной связи, включая направление уведомлений, запросов, касающихся использования Сайта, оказания услуг, обработка запросов и заявок от Пользователя.
4.2.4. Предоставления Пользователю эффективной клиентской и технической поддержки при возникновении проблем, связанных с использованием Сайта.
4.2.5. Осуществления рекламной деятельности с согласия Пользователя.
4.2.6. Заключения дистанционным способом договоров бронирования и (или) оказания услуг с Пользователями Сайта на основании Публичной оферты.
5. Условия обработки персональной информации пользователей
и ее передачи третьим лицам
6. Обязательства сторон
7. Ответственность сторон
8. Разрешение споров
9. Дополнительные условия
5. Порядок и условия обработки персональных данных
5.1. Особенности обработки персональных данных, разрешенных субъектом персональных данных для распространения
5.2. Особенности организации обработки персональных данных, осуществляемой без использования средств автоматизации
5.3. Обработка метрических данных
5.3.1. Инструменты веб-аналитики применяется в целях анализа использования сайта и улучшения его работы.
5.3.2. Обработка файлов cookie учреждением осуществляется в обобщенном виде и не соотносится с личными сведениями пользователей сайта.
5.3.3. На сайте отображается предупреждение, информирующее пользователей об обработке метрических данных.
5.3.4. При посещении сайта пользователь дает согласие Оператору на обработку указанных данных с использованием метрических сервисов для анализа использования, измерения и повышение уровня производительности сайта. Согласие действует с момента его предоставления и в течение всего периода использования сайта пользователем.
5.3.5. В случае отказа от обработки файлов cookie пользователю сайта необходимо прекратить использование сайта или отключить использование файлов cookie в настройках браузера, при этом некоторые функции сайта могут стать недоступны.
6. Меры по обеспечению безопасности
7. Актуализация, исправление, удаление, уничтожение персональных данных, ответы на запросы субъектов на доступ к персональным данным
8. Ответственность
8.1. Оператор назначает лицо, ответственное за организацию обработки персональных данных.
8.2. Оператор утверждает инструкцию лица, ответственного за организацию обработки персональных данных.
8.3. Лица, виновные в нарушении требований Закона о персональных данных, несут предусмотренную законодательством Российской Федерации ответственность.
8.4. Моральный вред, причиненный субъекту персональных данных вследствие нарушения его прав, нарушения правил обработки персональных данных, установленных Законом о персональных данных, а также требований к защите персональных данных, установленных в соответствии с Законом о персональных данных, подлежит возмещению в соответствии с законодательством Российской Федерации. Возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных субъектом персональных данных убытков.
9. Правила осуществления внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных
9.1. Целью осуществления внутреннего контроля соответствия обработки персональных данных в учреждении требованиям к защите персональных данных (далее — внутренний контроль) является соблюдение работниками учреждения законодательства Российской Федерации в области персональных данных, в том числе требований к защите персональных данных.
9.2. Внутренний контроль осуществляется лицом, ответственным за организацию обработки персональных данных в учреждении, либо комиссией, образуемой приказом учреждения, в состав которой входят: лицо, ответственное за организацию обработки персональных данных; лица, уполномоченные на обработку персональных данных.
9.3. Результаты внутреннего контроля оформляются в виде справки. При выявлении в ходе внутреннего контроля нарушений в справке отражается перечень мероприятий по устранению выявленных нарушений и сроки их устранения.
9.4. О результатах внутреннего контроля и мерах, необходимых для устранения выявленных нарушений, директору учреждения докладывает лицо, ответственное за организацию обработки персональных данных.
10. Заключительные положения
10.1. Политика подлежит пересмотру в случае существенных изменений законодательства в области защиты персональных данных.
10.2. Положения Политики, ухудшающие положение субъектов обработки персональных данных по сравнению с действующим законодательством, применению не подлежат.
5. Обработка персональных данных работников
Особенности обработки персональных данных работников в соответствии с трудовым законодательством регулируются отдельным локальным нормативным актом – положением об обработке и защите персональных данных работников учреждения.
6. Порядок доступа работников в помещения, в которых ведется обработка персональных данных
6.1. Для организации режима обеспечения безопасности помещений, в которых ведется обработка персональных данных в учреждении, должны быть проведены организационно- технические мероприятия, препятствующие возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения.
6.2. Помещения, в которых размещены располагаются рабочие места работников, имеющих доступ к персональным данным, являются помещениями, где обрабатываются и хранятся персональные данные.
6.3. Работники, обрабатывающие персональные данные, обеспечивают невозможность проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения без присутствия работника, ответственного за обработку персональных данных в данном помещении.
6.4. Ответственность за организацию режима обеспечения безопасности помещения, в котором обрабатываются и хранятся персональные данные, и правильность использования установленных в нем технических средств несет лицо, которое постоянно в нем работает, и руководитель соответствующего структурного подразделения.
6.5. В нерабочее время указанные помещения закрываются на ключ, который сдается охране.
6.6. Установка нового оборудования, мебели или их замена, а также ремонт в помещениях должны проводиться в порядке, исключающем нарушения правил обработки персональных данных.
7. Работа с обезличенными персональными данными
7.1. Обезличивание персональных данных может быть проведено с целью ведения статистических данных, снижения ущерба от разглашения защищаемых персональных данных, снижения класса информационных систем персональных данных и по достижению целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено законодательством Российской Федерации.
7.2. Обезличивание персональных данных должно обеспечивать не только их защиту от несанкционированного использования, но и возможность их обработки. Для этого обезличенные персональные данные должны обладать свойствами, сохраняющими основные характеристики обезличиваемых персональных данных.
К свойствам обезличенных персональных данных относятся:
полнота (сохранение всей информации о конкретных субъектах или группах субъектов, которая имелась до обезличивания);
структурированность (сохранение структурных связей между обезличенными данными конкретного субъекта или группы субъектов, соответствующих связям, имеющимся до обезличивания);
релевантность (возможность обработки запросов по обработке персональных данных и получения ответов в одинаковой семантической форме);
семантическая целостность (сохранение семантики персональных данных при их обезличивании);
применимость (возможность решения задач обработки персональных данных, стоящих перед учреждением);
анонимность (невозможность однозначной идентификации субъектов данных, полученных в результате обезличивания, без применения дополнительной информации).
7.3. Способы обезличивания при условии дальнейшей обработки персональных данных:
метод введения идентификаторов (замена части сведений (значений персональных данных) идентификаторами с созданием таблицы (справочника) соответствия идентификаторов исходным данным);
метод изменения состава или семантики, который реализуется путем обобщения, изменения или удаления части сведений, позволяющих идентифицировать субъекта;
метод декомпозиции (разбиение множества (массива) персональных данных на несколько подмножеств (частей) с последующим раздельным хранением подмножеств);
обобщение – понижение точности некоторых сведений (например, «Место жительства» может состоять из страны, индекса, города, улицы, дома и квартиры, а может быть указан только город);
другие способы.
7.4. Решение о необходимости обезличивания персональных данных принимает директор. Руководители структурных подразделений, непосредственно осуществляющие обработку персональных данных, готовят предложения по обезличиванию персональных данных, обоснование такой необходимости и способ обезличивания, осуществляют непосредственное обезличивание выбранным способом, под контролем лица, ответственного за организацию обработки персональных данных.
7.5. Обезличенные персональные данные не подлежат разглашению и нарушению конфиденциальности. Обезличенные персональные данные могут обрабатываться с использованием и без использования средств автоматизации.
7.6. При обработке обезличенных персональных данных необходимо соблюдение всех правил политики обработки персональных данных учреждения.
8. Рассмотрение запросов субъектов персональных данных
или их представителей
8.1. Субъект персональных данных имеет право на получение информации, касающейся обработки его персональных данных, в том числе содержащей:
подтверждение факта обработки персональных данных учреждением; правовые основания и цели обработки персональных данных;
способы обработки персональных данных;
наименование и место нахождения оператора, сведения о третьих лицах, которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с учреждением или на основании Закона;
обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен Закона;
сроки обработки персональных данных, в том числе сроки их хранения;
наименование или фамилию, имя, отчество (при наличии) и адрес лица, осуществляющего обработку персональных данных по поручению учреждения, если обработка поручена или будет поручена такому лицу.
8.2. Субъект персональных данных вправе требовать от учреждения уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные действующим законодательством меры по защите его персональных данных.
8.3. Сведения должны быть предоставлены субъекту персональных данных в доступной форме и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, если имеются законные основания для раскрытия таких персональных данных.
8.4. Сведения предоставляются субъекту персональных данных или его представителю в течение десяти рабочих дней с момента получения запроса. Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления учреждением в адрес субъекта персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
Запрос должен содержать номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе, сведения, подтверждающие участие субъекта персональных данных в отношениях с учреждением, либо сведения, иным образом подтверждающие факт обработки персональных данных учреждением, подпись субъекта персональных данных или его представителя. Учреждение предоставляет сведения субъекту персональных данных или его представителю в той форме, в которой направлен соответствующий запрос, если иное не указано в запросе.
8.5. В случае если обрабатываемые персональные данные были предоставлены для ознакомления субъекту персональных данных по его запросу, субъект персональных данных вправе обратиться повторно в учреждение или направить ему повторный запрос в целях ознакомления с такими персональными данными не ранее чем через тридцать дней после направления первоначального запроса, если более короткий срок не установлен Законом.
8.6. Субъект персональных данных вправе направить повторный запрос в учреждение в целях ознакомления с обрабатываемыми персональными данными до истечения срока, указанного в пункте 8.5 настоящих Правил, в случае если такие сведения и (или) обрабатываемые персональные данные не были предоставлены ему для ознакомления в полном объеме по результатам рассмотрения первоначального запроса. Повторный запрос наряду со сведениями, указанными в пункте 8.4 настоящих Правил, должен содержать обоснование направления повторного запроса.
8.7. Учреждение вправе отказать субъекту персональных данных в выполнении повторного запроса, не соответствующего указанным условиям. Такой отказ должен быть мотивированным. Обязанность представления доказательств обоснованности отказа в выполнении повторного запроса лежит на учреждении.
8.8. От имени субъекта персональных данных может выступать его представитель при наличии нотариально удостоверенной доверенности или доверенности приравненной к нотариально удостоверенной.
9. Осуществление внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных
9.1. В целях осуществления внутреннего контроля соответствия обработки персональных данных установленным требованиям в учреждении организуется проведение периодических проверок условий обработки персональных данных.
9.2. Проверки осуществляются лицом, ответственным за организацию обработки персональных данных в учреждении, совместно с лицом, ответственным за защиту информации в учреждении (при наличии).
9.3. Проверки соответствия обработки персональных данных установленным требованиям проводятся на основании:
утвержденного директором ежегодного плана мероприятий по осуществлению внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных
поступившего письменного заявления о нарушениях правил обработки персональных данных.
9.4. При проведении проверки соответствия обработки персональных данных установленным требованиям должны быть полностью, объективно и всесторонне установлены:
порядок и условия применения организационных и технических мер по обеспечению безопасности персональных данных при их обработке, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные уровни защищенности персональных данных;
эффективность принимаемых мер по обеспечению безопасности персональных данных;
соблюдение правил доступа к персональным данным;
наличие (отсутствие) фактов несанкционированного доступа к персональным данным и принятие необходимых мер;
мероприятия по восстановлению персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
осуществление мероприятий по обеспечению целостности персональных данных.
9.5. Работник, ответственный за организацию обработки персональных данных в учреждении, имеет право:
запрашивать у работников информацию, необходимую для реализации полномочий;
требовать от уполномоченных на обработку персональных данных должностных лиц уточнения, блокирования или уничтожения недостоверных, или полученных незаконным путем персональных данных;
принимать меры по приостановлению или прекращению обработки персональных данных, осуществляемой с нарушением требований законодательства Российской Федерации; вносить директору предложения о совершенствовании правового, технического
и организационного регулирования обеспечения безопасности персональных данных при их обработке;
вносить директору предложения о привлечении к дисциплинарной ответственности лиц, виновных в нарушении законодательства Российской Федерации в области обработки персональных данных.
9.6. В ходе проведения мероприятий внутреннего контроля должна обеспечиваться конфиденциальность персональных данных, ставших известными ответственному за организацию обработки персональных данных в учреждении и ответственному за защиту информации в учреждении (при наличии).
9.7. Директор, назначивший внеплановую проверку, контролирует своевременность и правильность ее проведения.
10. Заключительные положения
Лица, виновные в нарушении норм законодательства Российской Федерации, регулирующего обработку и защиту персональных данных, несут материальную, дисциплинарную, административную и иную ответственность в порядке, установленном действующим законодательством Российской Федерации.
4. Порядок и условия обработки персональных данных работников
4.1. Правовым основанием обработки персональных данных работников являются Трудовой кодекс Российской Федерации, иные нормативные правовые акты, содержащие нормы трудового права, Закон о персональных данных, Федеральный закон «О занятости населения в Российской Федерации», Федеральный закон «О бухгалтерском учете», постановление Правительства Российской Федерации от 27.11.2006 № 719 «Об утверждении Положения о воинском учете», приказы и методические указания Роскомнадзора.
4.2. Обработка персональных данных осуществляется с соблюдением принципов и условий, предусмотренных законодательством в области персональных данных и Положением.
4.3. Обработка персональных данных работников в учреждении выполняется следующими способами:
неавтоматизированная обработка персональных данных;
автоматизированная обработка персональных данных с передачей полученной информации по информационно-телекоммуникационным сетям или без таковой;
смешанная обработка персональных данных.
4.4. Обработка персональных данных в учреждении осуществляется с согласия субъекта персональных данных на обработку его персональных данных, если иное не предусмотрено законодательством в области персональных данных.
4.4.1. Обработка персональных данных, разрешенных субъектом персональных данных для распространения, осуществляется с соблюдением запретов и условий, предусмотренных Законом о персональных данных.
Согласие на обработку таких персональных данных оформляется отдельно от других согласий на обработку персональных данных. Согласие предоставляется субъектом персональных данных лично либо в форме электронного документа, подписанного электронной подписью, с использованием информационной системы уполномоченного органа по защите прав субъектов персональных данных.
4.4.2. Обработка биометрических персональных данных работника допускается только при наличии письменного согласия субъекта персональных данных. Исключение составляют ситуации, предусмотренные Законом о персональных данных.
4.5. Учреждение не осуществляет трансграничную передачу персональных данных работников.
4.6. Обработка персональных данных осуществляется путем сбора, записи, систематизации, накопления, хранения, уточнения (обновления, изменения), извлечения, использования, обезличивания, блокирования, удаления, уничтожения персональных данных, в том числе с помощью средств вычислительной техники.
4.6.1. Сбор, запись, систематизация, накопление и уточнение (обновление, изменение) персональных данных в учреждении осуществляются посредством:
получения оригиналов документов либо их копий;
копирования оригиналов документов (в случаях, предусмотренных действующим законодательством);
внесения сведений в учетные формы на бумажных и электронных носителях;
создания документов, содержащих персональные данные, на бумажных и электронных носителях;
внесения персональных данных в информационные системы персональных данных.
4.6.2. В учреждении используются следующие информационные системы, в которых обрабатываются персональные данные работников:
система управления персоналом, заработной платой и кадрами (1С:Предприятие); система тарификации и планирования бюджета Санкт-Петербурга.
4.7. Передача (распространение, предоставление, доступ) персональных данных субъектов персональных данных осуществляется в случаях и в порядке, предусмотренных законодательством в области персональных данных и Положением.
5. Сроки обработки и хранения персональных данных
5.1. Обработка персональных данных в учреждении прекращается в следующих случаях:
при выявлении факта неправомерной обработки персональных данных. Срок прекращения обработки — в течение трех рабочих дней с даты выявления такого факта;
при достижении целей их обработки (за некоторыми исключениями);
по истечении срока действия или при отзыве субъектом персональных данных согласия на обработку его персональных данных (за некоторыми исключениями), если в соответствии с Законом о персональных данных их обработка допускается только с согласия;
при обращении субъекта персональных данных к учреждению с требованием о прекращении обработки персональных данных (за исключением случаев, предусмотренных Законом о персональных данных). Срок прекращения обработки - не более десяти рабочих дней с даты получения требования (с возможностью продления не более чем на пять рабочих дней, если направлено уведомление о причинах продления).
5.2. Персональные данные хранятся в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели их обработки. Исключение — случаи, когда срок хранения персональных данных установлен федеральным законом, договором, стороной которого (выгодоприобретателем или поручителем) является субъект персональных данных.
5.3. Персональные данные на бумажных носителях хранятся в учреждении в течение сроков хранения документов, предусмотренных законодательством об архивном деле в Российской Федерации.
5.4. Срок хранения персональных данных, обрабатываемых в информационных системах персональных данных, соответствует сроку хранения персональных данных на бумажных носителях.
6. Порядок блокирования и уничтожения персональных данных работников
6.1. Учреждение блокирует персональные данные в порядке и на условиях, предусмотренных законодательством в области персональных данных.
6.2. При достижении целей обработки персональных данных или в случае утраты необходимости в достижении этих целей персональные данные уничтожаются либо обезличиваются. Исключение может предусматривать федеральный закон.
6.3. Незаконно полученные персональные данные или те, которые не являются необходимыми для цели обработки, уничтожаются в течение семи рабочих дней со дня представления субъектом персональных данных (его представителем) подтверждающих сведений.
6.4. Персональные данные, обработка которых прекращена из-за ее неправомерности и правомерность обработки которых невозможно обеспечить, уничтожаются в течение 10 рабочих дней с даты выявления неправомерной обработки.
6.5. Персональные данные уничтожаются в течение 30 дней с даты достижения цели обработки, если иное не предусмотрено договором, стороной которого (выгодоприобретателем или поручителем) является субъект персональных данных, иным соглашением между ним и учреждением либо если учреждение не вправе обрабатывать персональные данные без согласия субъекта персональных данных на основаниях, предусмотренных федеральными законами.
6.5.1. При достижении максимальных сроков хранения документов, содержащих персональные данные, персональные данные уничтожаются в течение 30 дней.
6.6. Персональные данные уничтожаются (если их сохранение не требуется для целей обработки персональных данных) в течение 30 дней с даты поступления отзыва субъектом персональных данных согласия на их обработку. Иное может предусматривать договор, стороной которого (выгодоприобретателем или поручителем) является субъект персональных данных, иное соглашение между ним и учреждением. Кроме того, персональные данные уничтожаются в указанный срок, если учреждение не вправе обрабатывать их без согласия субъекта персональных данных на основаниях, предусмотренных федеральными законами.
6.7. Отбор материальных носителей (документы, жесткие диски, флеш-накопители и т. п.) и (или) сведений в информационных системах, содержащих персональные данные, которые подлежат уничтожению, осуществляют работники учреждения, обрабатывающие персональные данные.
6.8. Уничтожение персональных данных осуществляется комиссионно с составлением соответствующего акта.
7. Защита персональных данных работников
7.1. Без письменного согласия субъекта персональных данных учреждение не раскрывает третьим лицам и не распространяет персональные данные, если иное не предусмотрено действующим законодательством.
Запрещено раскрытие и распространение персональных данных субъектов персональных данных по телефону в связи с невозможностью идентификации лица, запрашивающего информацию.
7.2. С целью защиты персональных данных работников в учреждении назначается (утверждаются):
лицо, ответственное за организацию обработки персональных данных работников;
форма согласия работника на обработку персональных данных, форма согласия на обработку персональных данных, разрешенных работником для распространения, а также иные формы, предусмотренные действующим законодательством.
7.3. Право доступа к персональным данным работника имеют:
представитель работодателя (директор учреждения или лицо, его замещающее); лицо, ответственное за организацию обработки персональных данных работников;
лицо, ответственное за организацию обработки персональных данных в учреждении;
специалист, ответственный за ведение кадровой работы в учреждении; специалист, ответственный за организацию охраны труда в учреждении;
специалист, ответственный за ведение делопроизводства в учреждении, — к тем данным, которые необходимы для выполнения конкретных функций;
специалисты, проводящие в учреждении все виды инструктажей (противопожарный, ГО и ЧС, иные) — к тем данным, которые необходимы для выполнения конкретных функций; главный бухгалтер, бухгалтер и экономист — к тем данным, которые необходимы для
выполнения конкретных функций;
заместители директора учреждения, руководители структурных подразделений учреждения по направлению деятельности (доступ к персональным данным исключительно работников возглавляемого подразделения) по согласованию с представителем работодателя;
работник, носитель персональных данных (к своим персональным данным).
7.4. Работники, которые занимают должности, предусматривающие обработку персональных данных, допускаются к ней после подписания обязательства об их неразглашении.
7.5. Материальные носители персональных данных хранятся в отдельных запирающихся шкафах.
7.6. В учреждении проводятся внутренние расследования в следующих ситуациях: при неправомерной или случайной передаче (предоставлении, распространении,
доступе) персональных данных, повлекшей нарушение прав субъектов персональных данных; в иных случаях, предусмотренных законодательством в области защиты персональных
данных и локальными нормативными актами учреждения.
8. Заключительные положения
С Положением под подпись должны быть ознакомлены все работники, в том числе лица, поступающие на работу в учреждение.
2. Порядок обработки персональных данных
2.1. Персональные данные должны обособляться от иной информации путем фиксации их на отдельных материальных носителях, в специальных разделах или на полях форм (бланков).
2.2. При фиксации персональных данных на материальных носителях не допускается фиксация на одном материальном носителе персональных данных, цели обработки которых заведомо не совместимы. При обработке различных категорий персональных данных для каждой такой категории должен использоваться отдельный материальный носитель.
2.3. Работники учреждения, осуществляющие обработку персональных данных, информируются руководителем структурного подразделения учреждения о необходимости обработки ими персональных данных, категориях обрабатываемых персональных данных, а также об особенностях и правилах осуществления такой обработки.
2.4. Типовые формы документов должны быть составлены таким образом, чтобы каждый субъект персональных данных имел возможность ознакомиться со своими персональными данными, содержащимися в документе, не нарушая прав и законных интересов иных субъектов персональных данных.
2.5. Хранение документов, содержащих персональные данные, осуществляется в закрывающихся шкафах или сейфах.
2.6. Уничтожение документов, содержащих персональные данные, осуществляется способом, не позволяющим в дальнейшем ознакомиться с персональными данными.
3. Обязанности работников учреждения,
осуществляющих обработку персональных данных
3.1. При работе с документами, содержащими персональные данные, работники учреждения обязаны исключить возможность ознакомления с документами, просмотра документов работниками, не допущенными к работе с ними.
3.2. При выносе документов, содержащих персональные данные, за пределы территории учреждения по служебной необходимости работники учреждения должны принять все возможные меры, исключающие утрату (хищение) таких документов.
3.3. При утрате (хищении) документов, содержащих персональные данные, работники учреждения обязаны немедленно доложить о таком факте руководителю структурного подразделения учреждения. Руководитель структурного подразделения учреждения должен сообщить ответственному за обработку персональных данных учреждения о факте утраты (хищении) документов, содержащих персональные данные. По каждому такому факту назначается служебная проверка.
3.4. Работникам учреждения, осуществляющим обработку персональных данных, запрещается:
3.4.1. Сообщать сведения, являющиеся персональными данными, лицам, не имеющим права доступа к этим сведениям.
3.4.2. Делать неучтенные копии документов, содержащих персональные данные.
3.4.3. Оставлять документы, содержащие персональные данные, на рабочих столах без присмотра.
3.4.4. Покидать помещение, не поместив документы с персональными данными в закрываемые сейфы, шкафы.
3.4.5. Выносить документы, содержащие персональные данные, из помещений учреждения без служебной необходимости.
4. Ответственность работников учреждения,
осуществляющих обработку персональных данных
4.1. Ответственность за невыполнение или ненадлежащее выполнение требований настоящей Инструкции возлагается на работников учреждения, осуществляющих обработку персональных данных.
4.2. Контроль за выполнением положений настоящей Инструкции возлагается на руководителей структурных подразделений учреждения.
4.3. За нарушение правил обработки персональных данных, их неправомерное разглашение или распространение работники несут дисциплинарную, административную, гражданско-правовую или уголовную ответственность в соответствии с действующим законодательством.
4.4. В случае если в результате действий работников учреждения, осуществляющих обработку персональных данных, был причинен подлежащий возмещению ущерб третьим лицам, такие работники несут материальную ответственность в соответствии с действующим законодательством.