Мы собираем ваши cookies, чтобы кормить наших админов
Окей
Политика конфиденциальности
Настоящая Политика конфиденциальности в отношении обработки персональных данных (далее — Политика конфиденциальности) действует в отношении всей информации, размещенной на сайте в информационно-телекоммуникационной сети «Интернет» по адресу: www.prostospb.team (далее — Сайт), которую посетители Сайта и другие пользователи сети Интернет могут получить о Пользователе во время использования Сайта, его сервисов, программ и продуктов.
Санкт-Петербургского государственного бюджетного учреждения «Молодёжные пространства «ПРОСТО» в отношении обработки персональных данных на официальном сайте в информационно-телекоммуникационной сети «Интернет»
1. Основные понятия
1.1. Сайт — официальный сайт Санкт-Петербургского государственного бюджетного учреждения «Молодежные пространства «ПРОСТО» (далее — Учреждение), расположенный в информационно-телекоммуникационной сети «Интернет» по адресу: www.prostospb.team.
1.2. Администрация Сайта — уполномоченные на управление Сайтом сотрудники учреждения, действующие от имени Учреждения, которые организуют и (или) осуществляют обработку персональных данных, а также определяют цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
1.3. Пользователь — лицо, разместившее свою персональную информацию посредством Формы обратной связи на сайте с последующей целью передачи данных Администрации Сайта.
1.4. Форма обратной связи — специальная форма, в которой Пользователь размещает свою персональную информацию с целью передачи данных Администрации Сайта.
1.5. Персональная информация (персональные данные) — любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
1.6. Обработка персональной информации — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными,
включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
1.7. Конфиденциальность персональной информации — обязательное для соблюдения Учреждением, Пользователем или иным получившим доступ к персональным данным лицом требование не допускать их распространения без согласия субъекта персональных данных или наличия иного законного основания.
2. Общие положения
2.1. Использование Сайта означает безоговорочное согласие Пользователя с настоящей Политикой и указанными в ней условиями обработки его персональной информации.
2.2. В случае несогласия с этими условиями Пользователь должен воздержаться от использования Сайта.
2.3. Настоящая Политика конфиденциальности применяется только к Сайту с доменным именем (адресом) в информационно-телекоммуникационной сети «Интернет»: www.prostospb.team. Сайт не контролирует и не несет ответственности за сайты третьих лиц, на которые Пользователь может перейти по ссылкам, доступным на Сайте.
2.4. Администрация Сайта не проверяет достоверность персональных данных, предоставляемых Пользователем.
2.5. Настоящая Политика является общедоступным документом и подлежит опубликованию на официальном сайте Учреждения.
2.6. В случае внесения изменений в действующее законодательство Российской
Федерации, регулирующее защиту персональных данных и отношения, связанные с обработкой персональных данных, настоящая Политика подлежит изменению.
3. Предмет политики конфиденциальности
3.1. Настоящая Политика конфиденциальности устанавливает обязательства Учреждения по неразглашению и обеспечению режима защиты конфиденциальности персональной информации, которую Пользователь предоставляет по запросу Администрации сайта при регистрации на Сайте.
3.2. Передача персональной информации Пользователем Администрации Сайта через Форму обратной связи означает согласие Пользователя на передачу его персональной информации.
3.3. Персональная информация, разрешенная к обработке в рамках настоящей Политики конфиденциальности, предоставляется Пользователем путем заполнения формы на Сайте и может включать в себя следующую информацию:
3.3.1. Фамилию, имя, отчество Пользователя.
3.3.2. Адрес электронной почты (e-mail).
3.3.3. Дополнительную информацию о Пользователе, предоставляемую им по своему желанию (адрес проживания, контактный телефон и т. д.).
3.4. Администрация сайта не несет ответственности за разглашение путем заполнения формы на Сайте Пользователями персональных данных третьих лиц, полученных без их согласия.
3.5. Сайт также осуществляет сбор и защиту данных, которые автоматически передаются сервисам Сайта в процессе их использования с помощью установленного на устройстве Пользователя программного обеспечения, в том числе IP-адрес, данные файлов cookie, информация о браузере Пользователя (или иной программе, с помощью которой осуществляется доступ к сервисам), технические характеристики оборудования и программного обеспечения, используемых Пользователем, дата и время доступа к сервисам, адреса запрашиваемых страниц и иная подобная информация.
3.6. Любая иная персональная информация, не оговоренная выше, подлежит надежному хранению и нераспространению, за исключением случаев, предусмотренных в п. 5.4 настоящей Политики конфиденциальности.
Подробнее

4. Цели обработки персональной информации пользователей


4.1. Сайт собирает и хранит только ту персональную информацию, которая необходима для предоставления сервисов или исполнения соглашений и договоров с Пользователем, за исключением случаев, когда законодательством предусмотрено обязательное хранение персональной информации в течение определенного законом срока.

4.2. Персональную информацию Пользователя Сайт обрабатывает в следующих целях:

4.2.1. Идентификации Пользователя, в том числе оставившего свои данные на Сайте, для его дальнейшей авторизации и других действий.

4.2.2. Предоставления Пользователю доступа к персонализированным ресурсам Сайта.

4.2.3. Установления с Пользователем обратной связи, включая направление уведомлений, запросов, касающихся использования Сайта, оказания услуг, обработка запросов и заявок от Пользователя.

4.2.4. Предоставления Пользователю эффективной клиентской и технической поддержки при возникновении проблем, связанных с использованием Сайта.

4.2.5. Осуществления рекламной деятельности с согласия Пользователя.

4.2.6. Заключения дистанционным способом договоров бронирования и (или) оказания услуг с Пользователями Сайта на основании Публичной оферты.


5. Условия обработки персональной информации пользователей

и ее передачи третьим лицам


5.1. Сайт хранит персональную информацию Пользователей в соответствии с внутренними регламентами конкретных сервисов.
5.2. В отношении персональной информации Пользователя сохраняется
ее конфиденциальность, кроме случаев добровольного предоставления Пользователем информации о себе для общего доступа неограниченному кругу лиц.
5.3. Сайт не передает персональную информацию Пользователя третьим лицам
без согласия Пользователя на такие действия.
5.4. Персональная информация Пользователя может быть передана
уполномоченным органам государственной власти Российской Федерации только по основаниям и в порядке, установленным законодательством Российской Федерации.
5.5. Обработка персональных данных Пользователя осуществляется без ограничения срока любым законным способом, в том числе в информационных системах персональных данных с использованием средств автоматизации или без использования таких средств. Обработка персональных данных Пользователей осуществляется в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных».
5.6. Администрация Сайта принимает необходимые организационные
и технические меры для защиты персональной информации Пользователя от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, распространения, а также от иных неправомерных действий третьих лиц.

6. Обязательства сторон


6.1. Пользователь обязан:
6.1.1. Предоставить информацию о персональных данных, необходимую для пользования Сайтом.
6.1.2. Обновлять, дополнять предоставленную информацию о персональных данных в случае изменения данной информации.
6.2. Администрация Сайта обязана:
6.2.1. Использовать полученную информацию исключительно для целей, указанных в настоящей Политике конфиденциальности.
6.2.2. Обеспечить хранение конфиденциальной информации в тайне, не разглашать без предварительного письменного разрешения Пользователя, а также не осуществлять продажу, обмен, опубликование либо разглашение иными возможными способами переданных персональных данных Пользователя, за исключением случаев, предусмотренных настоящей Политикой конфиденциальности.
6.2.3. Принимать меры предосторожности для защиты конфиденциальности персональных данных Пользователя согласно порядку, обычно используемому для защиты такого рода информации в существующем деловом обороте.
6.2.4. Осуществить блокирование персональных данных, относящихся к соответствующему Пользователю, с момента обращения или запроса Пользователя, или его законного представителя, либо уполномоченного органа по защите прав субъектов персональных данных на период проверки в случае выявления недостоверных персональных данных или неправомерных действий.

7. Ответственность сторон


7.1. В случае утраты или разглашения конфиденциальной информации Администрация Сайта не несет ответственности, если данная конфиденциальная информация:
7.1.1. Стала публичным достоянием до ее утраты или разглашения.
7.1.2. Была получена от третьей стороны до момента ее получения Администрацией Сайта.
7.1.3. Была разглашена с согласия Пользователя.

8. Разрешение споров


8.1. До обращения в суд с иском по спорам, возникающим из отношений между Пользователем Сайта и Администрацией Сайта, обязательным является предъявление претензии (письменного предложения о добровольном урегулировании спора).
8.2. Получатель претензии в течение 30 (тридцати) календарных дней со дня получения претензии письменно уведомляет заявителя претензии о результатах рассмотрения претензии.
8.3. При недостижении соглашения спор передается на рассмотрение в суд в соответствии с действующим законодательством Российской Федерации.
8.4. К настоящей Политике конфиденциальности и отношениям между Пользователем и Администрацией Сайта применяется действующее законодательство Российской Федерации.

9. Дополнительные условия


9.1. Администрация Сайта вправе вносить изменения в настоящую Политику конфиденциальности без согласия Пользователя.
9.2. Новая редакция Политики конфиденциальности вступает в силу с момента ее размещения на Сайте, если иное не предусмотрено новой редакцией Политики конфиденциальности.
9.3. Все предложения или вопросы по настоящей Политике конфиденциальности следует сообщать по адресу электронной почты: info@prostospb.team.
9.4. Настоящая Политика конфиденциальности является неотъемлемой частью Публичной оферты и Соглашения об использовании Сайта, размещенных на странице по адресу: www.prostospb.team.
Политика
в отношении обработки персональных данных
Санкт-Петербургского государственного бюджетного учреждения «Молодежные пространства «ПРОСТО»
4. Объем и категории обрабатываемых персональных данных, категории субъектов персональных данных
4.1. Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки, предусмотренным в разделе 2 Политики. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.
4.2. Оператор может обрабатывать персональные данные следующих категорий субъектов персональных данных:
4.2.1. Работники и бывшие работники Оператора — для целей обеспечения исполнения трудового законодательства в рамках трудовых и иных непосредственно связанных с ними отношений, ведения кадрового и бухгалтерского учета, осуществления пропускного режима: фамилия, имя, отчество (последнее при наличии); пол; гражданство; дата и место рождения; данные документа, удостоверяющего личность; адрес регистрации по месту жительства; адрес фактического проживания; контактные данные; индивидуальный номер налогоплательщика;
страховой номер индивидуального лицевого счета (СНИЛС); социальное положение; сведения об образовании, квалификации, профессиональной подготовке и повышении квалификации; должность (профессия); семейное положение, наличие детей, родственные связи; сведения о трудовой деятельности, в том числе наличие поощрений, награждений и (или) дисциплинарных взысканий; данные о регистрации брака; отношение к воинской обязанности и сведения о воинском учете; сведения о состоянии здоровья (об инвалидности); данные водительского удостоверения (для специальных категорий работников и лиц, состоящих на воинском учете); сведения об удержании алиментов; сведения о доходе с предыдущего места работы; реквизиты банковской карты; номер расчетного счета; номер лицевого счета; сведения о судимости; фото-видео изображение лица; иные персональные данные, предоставляемые работниками в соответствии с требованиями трудового законодательства.
4.2.2. Кандидаты (соискатели) — для целей обеспечения исполнения трудового законодательства в рамках трудовых и иных непосредственно связанных с ними отношений, осуществления пропускного режима при подборе персонала на вакансии Оператора: фамилия, имя, отчество (при наличии); год рождения; месяц рождения; дата рождения; место рождения; социальное положение; пол; адрес электронной почты; адрес места жительства; адрес регистрации; номер телефона; гражданство; данные документа, удостоверяющего личность; профессия; должность; сведения о трудовой деятельности; отношение к воинской обязанности, сведения о воинском учете; фото-видео изображение лица; иные персональные данные, сообщаемые кандидатами в резюме и сопроводительных письмах.
4.2.3. Члены семьи работников (родственники, законные представители) Оператора — для целей обеспечения исполнения трудового законодательства в рамках трудовых и иных непосредственно связанных с ним отношений: фамилия, имя, отчество (последнее при наличии); пол; степень родства; дата рождения; сведения о состоянии здоровья (для предоставления трудовых гарантий и льгот работнику Оператора); иные персональные данные, предоставляемые работниками о членах своей семьи в соответствии с требованиями трудового законодательства, правовых актов о воинском учете и противодействии коррупции.
4.2.4. Контрагенты Оператора (физические лица, выгодоприобретатели по договорам) — для целей осуществления своей деятельности в соответствии с Уставом учреждения, заключения гражданско-правовых договоров, осуществления пропускного режима: фамилия, имя, отчество (последнее при наличии); дата и место рождения; данные документа, удостоверяющего личность; социальное положение; адрес места жительства; адрес регистрации; контактные данные; замещаемая должность (профессия); индивидуальный номер налогоплательщика; страховой номер индивидуального лицевого счета (СНИЛС); сведения о трудовой деятельности; реквизиты банковской карты; номер расчетного счета; номер лицевого счета; иные персональные данные, предоставляемые контрагентами (физическими лицами), необходимые для заключения и исполнения договоров.
4.2.5. Представители (работники) контрагентов Оператора (юридических лиц) — для целей осуществления своей деятельности в соответствии с Уставом учреждения, заключения гражданско-правовых договоров, осуществления пропускного режима: фамилия, имя, отчество (последнее при наличии); данные документа, удостоверяющего личность; контактные данные; замещаемая должность (профессия); иные персональные данные, предоставляемые представителями (работниками) контрагентов, необходимые для заключения, сопровождения и исполнения договоров.
4.2.6. Посетители учреждения (лица, получающие услуги от Оператора), посетители сайта — для продвижения товаров, работ, услуг Оператора, предоставления сервисов сайта в сети «Интернет»: фамилия, имя, отчество (последнее при наличии); адрес электронной почты, контактный телефон, указанные при покупке услуги (билета); социальное положение (принадлежность к социальной категории «молодежь»); реквизиты банковской карты;
сведения, собираемые посредством метрических программ; иные персональные данные, ставшие известные Оператору в ходе посещения учреждения.
4.2.7. Граждане (посетители, законные представители, представители контрагентов), направившие заявления или обращения Оператору — для рассмотрения заявлений и обращений, осуществления пропускного режима: фамилия, имя, отчество (последнее при наличии); дата рождения; социальное положение; пол; гражданство; данные документа, удостоверяющего личность; должность; сведения об образовании; почтовый адрес (адрес места жительства, адрес регистрации); адрес электронной почты; указанный в обращении контактный телефон; иные персональные данные, указанные заявителем в обращении (жалобе), а также ставшие известными Оператору в ходе личного приема или в процессе рассмотрения поступившего обращения.
4.2.8. Граждане (учащиеся, студенты) — для целей обеспечения прохождения ознакомительной, производственной или преддипломной практики на территории Оператора на основании договора с учебным заведением, осуществления пропускного режима: фамилия, имя, отчество (последнее при наличии); год рождения; месяц рождения; дата рождения; место рождения; социальное положение; пол; адрес электронной почты; адрес места жительства; адрес регистрации; номер телефона; гражданство; данные документа, удостоверяющего личность; должность (профессия); сведения о трудовой деятельности; сведения об образовании; фото-видео изображение лица; иные персональные данные, ставшие известные Оператору в ходе прохождения практики.
4.2.9. Участники мероприятий, проводимых Оператором в соответствии с Уставом учреждения — для целей осуществление научной, литературной или иной творческой деятельности, осуществления пропускного режима: фамилия, имя, отчество (последнее при наличии); год рождения; месяц рождения; дата рождения; социальное положение; пол; адрес электронной почты; адрес места жительства; адрес регистрации; номер телефона; данные документа, удостоверяющего личность; должность (профессия); сведения, собираемые посредством метрических программ; фото-видео изображение лица; иные персональные данные, предоставленные Оператору участниками мероприятий.
4.3. Обработка Оператором биометрических персональных данных (сведений, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность — фото-видео изображение лица) осуществляется в соответствии с законодательством Российской Федерации.
4.4. Оператором не осуществляется обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, интимной жизни, за исключением случаев, предусмотренных законодательством Российской Федерации.
3. Правовые основания обработки персональных данных
3.1. Правовым основанием обработки персональных данных является совокупность нормативных правовых актов, во исполнение которых и в соответствии с которыми Оператор осуществляет обработку персональных данных, в том числе:
Конституция Российской Федерации;
Гражданский кодекс Российской Федерации;
Налоговый кодекс Российской Федерации;
Трудовой кодекс Российской Федерации;
Закон о персональных данных;
Федеральный закон «О молодежной политике в Российской Федерации»;
Федеральный закон «Об информации, информационных технологиях и о защите информации»;
Федеральный закон «О противодействии коррупции»;
Федеральный закон «О порядке рассмотрения обращений граждан Российской Федерации»;
Федеральный закон «О бухгалтерском учете»;
Федеральный закон «О социальной защите инвалидов в Российской Федерации»;
Федеральный закон «О воинской обязанности и военной службе»;
Федеральный закон «Об индивидуальном (персонифицированном) учете в системах обязательного пенсионного страхования и обязательного социального страхования»;
Федеральный закон «Об обязательном пенсионном страховании в Российской Федерации»;
иные нормативные правовые акты, регулирующие отношения, связанные с деятельностью Оператора.
3.2. Правовым основанием обработки персональных данных также являются:
Устав учреждения;
договоры, заключаемые между Оператором и субъектами персональных данных;
согласия субъектов персональных данных на обработку их персональных данных;
обязательства о неразглашении персональных данных.
2. Цели сбора персональных данных
2.1. Обработка персональных данных ограничивается достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.
2.2. Обработке подлежат только персональные данные, которые отвечают целям их обработки.
2.3. Обработка Оператором персональных данных осуществляется в целях:
осуществления своей деятельности в соответствии с Уставом учреждения, исполнения государственного задания;
заключения и исполнения договоров с контрагентами;
подготовки ответов на обращения физических и юридических лиц;
исполнения трудового законодательства в рамках трудовых и иных непосредственно связанных с ним отношений, в том числе: содействия работникам в трудоустройстве, получения образования и продвижении по службе, привлечения и отбора кандидатов на работу у Оператора, обеспечения личной безопасности работников, контроля количества и качества выполняемой работы, обеспечения сохранности имущества, ведения кадрового
и воинского учета, заполнения и передачи в уполномоченные органы требуемых форм отчетности, организации постановки на индивидуальный (персонифицированный) учет работников в системе обязательного пенсионного страхования, охраны труда, профилактики коррупционных и иных правонарушений;
обеспечения информационной безопасности;
ведения бухгалтерского учета;
обеспечения общехозяйственной деятельности;
организации практического обучения;
осуществления научной, литературной или иной творческой деятельности;
идентификация пользователя и предоставление сервисов сайта Оператора в сети «Интернет»;
осуществления пропускного режима.
2.4. Обработка персональных данных может осуществляться исключительно в целях обеспечения соблюдения законов и иных нормативных правовых актов.
1. Основные понятия
1.1. Политика в отношении обработки персональных данных Санкт-Петербургского государственного бюджетного учреждения «Молодежные пространства «ПРОСТО» (далее —Политика) разработана во исполнение требований пункта 2 части 1 статьи 18.1 Федерального закона «О персональных данных» (далее — Закон о персональных данных) в целях обеспечения защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну.
1.2. Политика действует в отношении всех персональных данных, которые обрабатывает Санкт-Петербургское государственное бюджетное учреждение «Молодежные пространства «ПРОСТО» (далее — Оператор, учреждение).
1.3. Политика распространяется на отношения в области обработки персональных данных, возникшие у Оператора как до, так и после утверждения Политики.
1.4. Во исполнение требований Закона о персональных данных Политика публикуется в свободном доступе в информационно-телекоммуникационной сети «Интернет» на официальном сайте Оператора (далее — сайт).
1.5. Политика разработана в соответствии со следующими нормативными правовыми актами Российской Федерации:
Гражданским кодексом Российской Федерации;
Налоговым кодексом Российской Федерации;
Трудовым кодексом Российской Федерации;
Законом о персональных данных;
Федеральным законом «О молодежной политике в Российской Федерации»;
Федеральным законом «Об информации, информационных технологиях и о защите информации»;
Федеральным законом «О противодействии коррупции»;
Федеральным законом «О порядке рассмотрения обращений граждан Российской Федерации»;
Федеральным законом «О бухгалтерском учете»;
Федеральным законом «О социальной защите инвалидов в Российской Федерации»;
Федеральным законом «О воинской обязанности и военной службе»;
Федеральным законом «Об индивидуальном (персонифицированном) учете в системах обязательного пенсионного страхования и обязательного социального страхования»;
постановлением Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
постановлением Правительства Российской Федерации от 15.09.2008 № 687 «Об утверждении положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
приказом ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»;
приказом Роскомнадзора от 05.09.2013 № 996 «Об утверждении требований и методов по обезличиванию персональных данных»;
приказом Росархива от 20.12.2019 № 236 «Об утверждении Перечня типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков их хранения».
1.6. Основные понятия, используемые в Политике:
персональные данные — любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);
оператор персональных данных (оператор) — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;
обработка персональных данных — любое действие (операция) или совокупность действий (операций) с персональными данными, совершаемых с использованием средств автоматизации или без их использования. Обработка персональных данных включает в себя в том числе: сбор; запись; систематизацию; накопление; хранение; уточнение (обновление, изменение); извлечение; использование; передачу (распространение, предоставление, доступ); обезличивание; блокирование; удаление; уничтожение; автоматизированная обработка персональных данных — обработка персональных данных с помощью средств вычислительной техники;
распространение персональных данных — действия, направленные на раскрытие персональных данных неопределенному кругу лиц;
предоставление персональных данных — действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;
блокирование персональных данных — временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);
уничтожение персональных данных — действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных;
обезличивание персональных данных — действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;
информационная система персональных данных — совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств;
конфиденциальность информации — обязательное для выполнения лицом, получившим доступ к определенной информации, требование не передавать такую информацию третьим лицами без согласия ее обладателя;
трансграничная передача персональных данных — передача персональных данных на территорию иностранного государства, органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу;
угрозы безопасности персональных данных — совокупность условий и факторов, создающих опасность несанкционированного, в том числе случайного, доступа к персональным данным, результатом которого могут стать уничтожение, изменение, блокирование, копирование, предоставление, распространение персональных данных, а также иные неправомерные действия при их обработке в информационных системах персональных данных;
уровень защищенности персональных данных — комплексный показатель, характеризующий требования, исполнение которых обеспечивает нейтрализацию определенных угроз безопасности персональных данных при их обработке в информационных системах персональных данных.
1.7. Основные права и обязанности Оператора.
1.7.1. Оператор имеет право:
самостоятельно определять состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных Законом о персональных данных и принятыми в соответствии с ним нормативными правовыми актами, если иное не предусмотрено Законом о персональных данных или другими федеральными законами;
поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора. Лицо, осуществляющее обработку персональных данных по поручению Оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные Законом о персональных данных, соблюдать конфиденциальность персональных данных, принимать необходимые меры, направленные на обеспечение выполнения обязанностей, предусмотренных Законом о персональных данных;
в случае отзыва субъектом персональных данных согласия на обработку персональных данных Оператор вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в Законе о персональных данных.
1.7.2. Оператор обязан:
организовывать обработку персональных данных в соответствии с требованиями Закона о персональных данных;
отвечать на обращения и запросы субъектов персональных данных и их законных представителей в соответствии с требованиями Закона о персональных данных;
сообщать в уполномоченный орган по защите прав субъектов персональных данных (Федеральную службу по надзору в сфере связи, информационных технологий и массовых коммуникаций (далее — Роскомнадзор) по запросу этого органа необходимую информацию в течение десяти рабочих дней с даты получения такого запроса. Данный срок может быть продлен, но не более чем на пять рабочих дней. Для этого Оператору необходимо направить в Роскомнадзор мотивированное уведомление с указанием причин продления срока
предоставления запрашиваемой информации;
в порядке, определенном федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, обеспечивать взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, включая
информирование его о компьютерных инцидентах, которые повлекли неправомерную передачу (предоставление, распространение, доступ) персональных данных.
1.8. Основные права субъекта персональных данных. Субъект персональных данных имеет право:
получать информацию, касающуюся обработки его персональных данных, за исключением случаев, предусмотренных федеральными законами. Сведения предоставляются субъекту персональных данных Оператором в доступной форме, и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, когда имеются законные основания для раскрытия таких
персональных данных. Перечень информации и порядок ее получения установлен Законом о персональных данных;
требовать от Оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав;
дать предварительное согласие на обработку персональных данных в целях продвижения на рынке товаров, работ и услуг;
обжаловать в Роскомнадзоре или в судебном порядке неправомерные действия или бездействие Оператора при обработке его персональных данных.
1.9. Контроль за исполнением требований Политики осуществляется уполномоченным лицом, ответственным за организацию обработки персональных данных у Оператора.
1.10. Ответственность за нарушение требований законодательства Российской Федерации и нормативных актов учреждения в сфере обработки и защиты персональных данных определяется в соответствии с законодательством Российской Федерации.
1.11. Особенности (субъекты, объекты, порядок, условия, требования) обработки персональных данных работников учреждения устанавливаются в соответствии с требованиями трудового законодательства отдельным локальным нормативным актом Оператора.
1.12. Учреждение, за исключением случаев, предусмотренных Законом о персональных данных, до начала обработки персональных данных уведомляет Роскомнадзор о своем намерении осуществлять обработку персональных данных. В случае изменения указанных сведений, а также в случае прекращения обработки персональных данных Оператор также уведомляет об этом Роскомнадзор.
Подробнее

5. Порядок и условия обработки персональных данных


5.1. Обработка персональных данных осуществляется Оператором в соответствии с требованиями законодательства Российской Федерации.
5.2. Обработка персональных данных осуществляется с согласия субъектов персональных данных на обработку их персональных данных, а также без такового в случаях, предусмотренных законодательством Российской Федерации.
5.3. Оператор осуществляет обработку персональных данных для каждой цели их обработки следующими способами:
неавтоматизированная обработка персональных данных;
автоматизированная обработка персональных данных с передачей полученной информации по информационно-телекоммуникационным сетям или без таковой;
смешанная обработка персональных данных.
5.4. К обработке персональных данных допускаются работники Оператора, в должностные обязанности которых входит обработка персональных данных.
5.5. Обработка персональных данных для каждой цели обработки, указанной в Политике, осуществляется путем:
получения персональных данных в устной и письменной форме непосредственно от субъектов персональных данных;
внесения персональных данных в журналы, реестры и информационные системы Оператора;
использования иных способов обработки персональных данных.
5.6. Не допускается раскрытие третьим лицам и распространение персональных данных без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом. Согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения, оформляется отдельно от иных согласий субъекта персональных данных на обработку его персональных данных.
5.7. Передача персональных данных органам дознания и следствия, в Федеральную налоговую службу, государственные внебюджетные фонды и другие уполномоченные органы исполнительной власти и организации осуществляется в соответствии с требованиями законодательства Российской Федерации.
5.8. Оператор принимает необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, распространения и других несанкционированных действий, в том числе:
определяет угрозы безопасности персональных данных при их обработке;
принимает локальные нормативные акты и иные документы, регулирующие отношения в сфере обработки и защиты персональных данных;
назначает лиц, ответственных за обеспечение безопасности персональных данных в структурных подразделениях и информационных системах Оператора;
создает необходимые условия для работы с персональными данными; организует учет документов, содержащих персональные данные;
организует работу с информационными системами, в которых обрабатываются персональные данные;
хранит персональные данные в условиях, при которых обеспечивается их сохранность и исключается неправомерный доступ к ним;
организует обучение работников Оператора, осуществляющих обработку персональных данных.
5.9. Оператор осуществляет хранение персональных данных в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требует каждая цель обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором.
5.9.1. Персональные данные на бумажных носителях хранятся в учреждении в течение сроков хранения документов, для которых эти сроки предусмотрены законодательством об архивном деле в Российской Федерации.
5.9.2. Срок хранения персональных данных, обрабатываемых в информационных системах персональных данных, соответствует сроку хранения персональных данных на бумажных носителях.
5.10. Оператор прекращает обработку персональных данных в следующих случаях:
выявлен факт их неправомерной обработки. Срок – в течение трех рабочих дней с даты выявления;
достигнута цель их обработки;
истек срок действия или отозвано согласие субъекта персональных данных на обработку указанных данных, когда по Закону о персональных данных обработка этих данных допускается только с согласия.
5.11. При достижении целей обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку Оператор прекращает обработку этих данных, если:
иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных;
Оператор не вправе осуществлять обработку без согласия субъекта персональных данных на основаниях, предусмотренных Законом о персональных данных или иными федеральными законами;
иное не предусмотрено другим соглашением между Оператором и субъектом персональных данных.
5.12. При обращении субъекта персональных данных к Оператору с требованием о прекращении обработки персональных данных в срок, не превышающий десяти рабочих дней с даты получения Оператором соответствующего требования, обработка персональных данных прекращается, за исключением случаев, предусмотренных Законом о персональных данных. Указанный срок может быть продлен, но не более чем на пять рабочих дней. Для этого Оператору необходимо направить субъекту персональных данных мотивированное уведомление с указанием причин продления срока.
5.13. При сборе персональных данных, в том числе посредством информационно- телекоммуникационной сети «Интернет», Оператор обеспечивает запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в Законе о персональных данных.
5.14. Трансграничная передача персональных данных учреждением не осуществляется.
5.15. Оператор вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора. При поручении обработки персональных данных другому лицу ответственность перед субъектом персональных данных за действия указанного лица несет Оператор. Лицо, осуществляющее обработку персональных данных по поручению Оператора, несет ответственность перед Оператором.


5.1. Особенности обработки персональных данных, разрешенных субъектом персональных данных для распространения


5.1.1. Обработка персональных данных, разрешенных субъектом персональных данных для распространения, может осуществляться на основании соответствующего согласия субъекта персональных данных.
5.1.2. Согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения, оформляется отдельно от иных согласий субъекта персональных данных на обработку его персональных данных.
5.1.3. Согласие содержит перечень персональных данных по каждой категории персональных данных, указанной в согласии на обработку персональных данных, разрешенных субъектом персональных данных для распространения.
5.1.4. Согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения, предоставляется непосредственно учреждению.
5.1.5. Молчание или бездействие субъекта персональных данных не считается согласием на обработку персональных данных, разрешенных субъектом персональных данных для распространения.
5.1.6. В согласии на обработку персональных данных, разрешенных субъектом персональных данных для распространения, субъект персональных данных вправе установить запреты на передачу (кроме предоставления доступа) этих персональных данных учреждением неограниченному кругу лиц, а также запреты на обработку или условия обработки (кроме получения доступа) этих персональных данных неограниченным кругом лиц. Отказ Оператора в установлении субъектом персональных данных запретов и условий, предусмотренных статьей 10.1 Закона о персональных данных, не допускается.
5.1.7. Установленные субъектом персональных данных запреты на передачу (кроме предоставления доступа), а также на обработку или условия обработки (кроме получения доступа) персональных данных, разрешенных субъектом персональных данных для распространения, не распространяются на случаи обработки персональных данных в государственных, общественных и иных публичных интересах, определенных законодательством Российской Федерации.
5.1.8. Передача (распространение, предоставление, доступ) персональных данных, разрешенных субъектом персональных данных для распространения, должна быть прекращена в любое время по требованию субъекта персональных данных. Данное требование должно включать в себя фамилию, имя, отчество (при наличии), контактную информацию (номер телефона, адрес электронной почты или почтовый адрес) субъекта персональных данных, а также перечень персональных данных, обработка которых подлежит прекращению. Указанные в данном требовании персональные данные могут обрабатываться только учреждением.
5.1.9. Действие согласия субъекта персональных данных на обработку персональных данных, разрешенных субъектом персональных данных для распространения, прекращается с момента поступления Оператору соответствующего требования.


5.2. Особенности организации обработки персональных данных, осуществляемой без использования средств автоматизации


5.2.1. Персональные данные при их обработке, осуществляемой без использования средств автоматизации, обособляются от иной информации, в частности путем фиксации их на отдельных материальных носителях персональных данных (далее – материальные носители), в специальных разделах или на полях форм (бланков).
5.2.2. При фиксации персональных данных на материальных носителях не допускается фиксация на одном материальном носителе персональных данных, цели обработки которых заведомо не совместимы.
5.2.3. При ведении журналов (реестров, книг), содержащих персональные данные, необходимые для однократного пропуска субъекта персональных данных на территорию, на которой находится учреждение, или в иных аналогичных целях, соблюдаются следующие условия:
а) необходимость ведения такого журнала (реестра, книги) предусмотрена актом Оператора, содержащим сведения о цели обработки персональных данных, осуществляемой без использования средств автоматизации, способы фиксации и состав информации, запрашиваемой у субъектов персональных данных, перечень лиц, имеющих доступ к материальным носителям и ответственных за ведение и сохранность журнала (реестра, книги), сроки обработки персональных данных, а также сведения о порядке пропуска субъекта персональных данных на территорию, на которой находится учреждение, без подтверждения подлинности персональных данных, сообщенных субъектом персональных данных;
б) копирование содержащейся в таких журналах (реестрах, книгах) информации не допускается;
в) персональные данные каждого субъекта персональных данных могут заноситься в такой журнал (книгу, реестр) не более одного раза в каждом случае пропуска субъекта персональных данных на территорию, на которой находится учреждение.

5.3. Обработка метрических данных


5.3.1. Инструменты веб-аналитики применяется в целях анализа использования сайта и улучшения его работы.

5.3.2. Обработка файлов cookie учреждением осуществляется в обобщенном виде и не соотносится с личными сведениями пользователей сайта.

5.3.3. На сайте отображается предупреждение, информирующее пользователей об обработке метрических данных.

5.3.4. При посещении сайта пользователь дает согласие Оператору на обработку указанных данных с использованием метрических сервисов для анализа использования, измерения и повышение уровня производительности сайта. Согласие действует с момента его предоставления и в течение всего периода использования сайта пользователем.

5.3.5. В случае отказа от обработки файлов cookie пользователю сайта необходимо прекратить использование сайта или отключить использование файлов cookie в настройках браузера, при этом некоторые функции сайта могут стать недоступны.



6. Меры по обеспечению безопасности


6.1. Меры по обеспечению информационной безопасности персональных данных при их обработке распространяются как на персональные данные, зафиксированные на бумажных носителях, так и на персональные данные в электронном виде.
6.2. Организацию защиты персональных данных в подразделениях учреждения обеспечивают руководители структурных подразделений.
6.3. Защита персональных данных субъектов персональных данных от неправомерного их использования или утраты обеспечивается в установленном действующим законодательством Российской Федерации в сфере персональных данных порядке путем выполнения комплекса организационных и технических мер, обеспечивающих их безопасность.
6.4. Обеспечение безопасности персональных данных от уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных достигается соблюдением правил доступа в помещения, где обрабатываются персональные данные в информационных системах персональных данных и без использования средств автоматизации.
Для помещений, в которых обрабатываются персональные данные, организуется режим обеспечения безопасности, при котором обеспечивается сохранность носителей персональных данных и средств защиты информации, а также исключается возможность неконтролируемого проникновения и пребывания в этих помещениях посторонних лиц.
При хранении материальных носителей персональных данных должны соблюдаться условия, обеспечивающие сохранность персональных данных и исключающие несанкционированный доступ к ним.
6.5. Внутренний контроль за соблюдением порядка доступа в помещения, в которых ведется обработка персональных данных, проводится лицом, ответственным за организацию обработки персональных данных.
6.6. Лицам, имеющим право осуществлять обработку персональных данных в информационных системах персональных данных, предоставляется пароль для доступа к соответствующей информационной системе персональных данных. Доступ к прикладным программным подсистемам предоставляется указанным лицам в соответствии с их должностными обязанностями.
Информация может вноситься как в ручном, так и в автоматическом режимах.
Обеспечение безопасности персональных данных, обрабатываемых в информационных системах персональных данных, достигается путем исключения несанкционированного, в том числе случайного, доступа к персональным данным, а также принятия следующих мер по обеспечению безопасности:
определение угроз безопасности персональных данных при их обработке в информационных системах;
применение организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные законодательством Российской Федерации уровни защищенности персональных данных;
применение прошедших в установленном порядке процедур оценки соответствия средств защиты информации;
оценка эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы;
учет машинных носителей персональных данных;
обнаружение фактов несанкционированного доступа к персональным данным и принятие мер;
контроль за принимаемыми мерами по обеспечению безопасности персональных данных и уровней защищенности информационных систем.


7. Актуализация, исправление, удаление, уничтожение персональных данных, ответы на запросы субъектов на доступ к персональным данным


7.1. Подтверждение факта обработки персональных данных Оператором, правовые основания и цели обработки персональных данных, а также иные сведения, указанные в Законе о персональных данных, предоставляются Оператором субъекту персональных данных или его представителю в течение десяти рабочих дней с момента обращения либо получения запроса субъекта персональных данных или его представителя. Данный срок может быть продлен, но не более чем на пять рабочих дней. Для этого Оператору следует направить субъекту персональных данных мотивированное уведомление с указанием причин продления срока предоставления запрашиваемой информации.
В предоставляемые сведения не включаются персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, когда имеются законные основания для раскрытия таких персональных данных.
Запрос должен содержать:
номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе;
сведения, подтверждающие участие субъекта персональных данных в отношениях с Оператором (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных Оператором;
подпись субъекта персональных данных или его представителя.
Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации.
Оператор предоставляет сведения, указанные в статье 14 Закона о персональных данных, субъекту персональных данных или его представителю в той форме, в которой направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе.
Если в обращении (запросе) субъекта персональных данных не отражены в соответствии с требованиями Закона о персональных данных все необходимые сведения или субъект не обладает правами доступа к запрашиваемой информации, то ему направляется мотивированный отказ.
Право субъекта персональных данных на доступ к его персональным данным может быть ограничено в соответствии со статьей 14 Закона о персональных данных, в том числе если доступ субъекта персональных данных к его персональным данным нарушает права и законные интересы третьих лиц.
7.2. В случае выявления неточных персональных данных при обращении субъекта персональных данных или его представителя либо по их запросу или по запросу Роскомнадзора Оператор осуществляет блокирование персональных данных, относящихся к этому субъекту персональных данных, с момента такого обращения или получения указанного запроса на период проверки, если блокирование персональных данных не нарушает права и законные интересы субъекта персональных данных или третьих лиц.
В случае подтверждения факта неточности персональных данных Оператор на основании сведений, представленных субъектом персональных данных или его представителем либо Роскомнадзором, или иных необходимых документов уточняет персональные данные в течение семи рабочих дней со дня представления таких сведений и снимает блокирование персональных данных.
7.3. В случае выявления неправомерной обработки персональных данных при обращении (запросе) субъекта персональных данных или его представителя либо Роскомнадзора Оператор осуществляет блокирование неправомерно обрабатываемых персональных данных, относящихся к этому субъекту персональных данных, с момента такого обращения или получения запроса.
7.4. При выявлении Оператором, Роскомнадзором или иным заинтересованным лицом факта неправомерной или случайной передачи (предоставления, распространения) персональных данных (доступа к персональным данным), повлекшей нарушение прав субъектов персональных данных, Оператор:
в течение 24 часов — уведомляет Роскомнадзор о произошедшем инциденте, предполагаемых причинах, повлекших нарушение прав субъектов персональных данных, предполагаемом вреде, нанесенном правам субъектов персональных данных, и принятых мерах по устранению последствий инцидента, а также предоставляет сведения о лице, уполномоченном Оператором на взаимодействие с Роскомнадзором по вопросам, связанным с инцидентом;
в течение 72 часов — уведомляет Роскомнадзор о результатах внутреннего расследования выявленного инцидента и предоставляет сведения о лицах, действия которых стали его причиной (при наличии).
7.5. Порядок уничтожения персональных данных Оператором.
Условия и сроки уничтожения персональных данных Оператором:
достижение цели обработки персональных данных либо утрата необходимости достигать эту цель — в течение 30 дней;
достижение максимальных сроков хранения документов, содержащих персональные данные, — в течение 30 дней;
предоставление субъектом персональных данных (его представителем) подтверждения того, что персональные данные получены незаконно или не являются необходимыми для заявленной цели обработки, — в течение семи рабочих дней;
отзыв субъектом персональных данных согласия на обработку его персональных данных, если их сохранение для цели их обработки более не требуется, — в течение 30 дней.
7.6. При достижении цели обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку персональные данные подлежат уничтожению, если:
иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных;
Оператор не вправе осуществлять обработку без согласия субъекта персональных данных на основаниях, предусмотренных Законом о персональных данных или иными федеральными законами;
иное не предусмотрено другим соглашением между Оператором и субъектом персональных данных.
7.7. Уничтожение персональных данных осуществляется комиссионно.
Уничтожение по окончании срока обработки персональных данных на электронных носителях производится путем механического нарушения целостности носителя, не позволяющего произвести считывание или восстановление персональных данных, или удалением с электронных носителей методами и средствами гарантированного удаления остаточной информации.


8. Ответственность


8.1. Оператор назначает лицо, ответственное за организацию обработки персональных данных.

8.2. Оператор утверждает инструкцию лица, ответственного за организацию обработки персональных данных.

8.3. Лица, виновные в нарушении требований Закона о персональных данных, несут предусмотренную законодательством Российской Федерации ответственность.

8.4. Моральный вред, причиненный субъекту персональных данных вследствие нарушения его прав, нарушения правил обработки персональных данных, установленных Законом о персональных данных, а также требований к защите персональных данных, установленных в соответствии с Законом о персональных данных, подлежит возмещению в соответствии с законодательством Российской Федерации. Возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных субъектом персональных данных убытков.



9. Правила осуществления внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных


9.1. Целью осуществления внутреннего контроля соответствия обработки персональных данных в учреждении требованиям к защите персональных данных (далее — внутренний контроль) является соблюдение работниками учреждения законодательства Российской Федерации в области персональных данных, в том числе требований к защите персональных данных.

9.2. Внутренний контроль осуществляется лицом, ответственным за организацию обработки персональных данных в учреждении, либо комиссией, образуемой приказом учреждения, в состав которой входят: лицо, ответственное за организацию обработки персональных данных; лица, уполномоченные на обработку персональных данных.

9.3. Результаты внутреннего контроля оформляются в виде справки. При выявлении в ходе внутреннего контроля нарушений в справке отражается перечень мероприятий по устранению выявленных нарушений и сроки их устранения.

9.4. О результатах внутреннего контроля и мерах, необходимых для устранения выявленных нарушений, директору учреждения докладывает лицо, ответственное за организацию обработки персональных данных.



10. Заключительные положения


10.1. Политика подлежит пересмотру в случае существенных изменений законодательства в области защиты персональных данных.

10.2. Положения Политики, ухудшающие положение субъектов обработки персональных данных по сравнению с действующим законодательством, применению не подлежат.

Правила обработки персональных данных
В Санкт-Петербургском государственном бюджетном учреждении «Молодежные пространства «ПРОСТО»
4. Обработка персональных данных в учреждении
4.1. Обработка персональных данных в учреждении должна осуществляться в соответствии с действующим законодательством Российской Федерации.
4.2. Обработка персональных данных в учреждении должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.
4.3. Не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой.
4.4. Обработке подлежат только персональные данные, которые отвечают целям их обработки.
4.5. Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.
4.6. При обработке персональных данных должны быть обеспечены точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных.
Ответственный за организацию обработки персональных данных в учреждении должен принимать решения и организовывать необходимые меры по удалению или уточнению неполных или неточных персональных данных.
4.7. Мерами, направленными на защиту сведений, содержащих персональные данные, являются:
осуществление внутреннего контроля соответствия обработки персональных данных нормам Закона и принятым в соответствии с ним правовыми актами;
оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения Закона, соотношение указанного вреда и принимаемых учреждением мер, направленных на обеспечение выполнения обязанностей, предусмотренных Законом;
ознакомление работников, непосредственно осуществляющих обработку персональных данных, с нормами законодательства Российской Федерации о персональных данных, в том числе требованиями к защите персональных данных, и (или) обучение работников, подписанием обязательства работника о соблюдении конфиденциальности персональных данных и соблюдении правил их обработки.
4.8. Обеспечение безопасности персональных данных достигается, в частности:
определением угроз безопасности персональных данных при их обработке в информационных системах персональных данных;
применением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;
проведением, в установленном порядке, процедуры оценки соответствия средств защиты информации, содержащей персональные данные;
оценкой эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;
учетом машинных носителей с информацией, содержащей персональные данные; обнаружением фактов несанкционированного доступа к персональным данным
и принятием мер по их недопущению;
восстановлением персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
установлением правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных.
4.9. Хранение персональных данных должно осуществляться в форме, позволяющей определить субъект персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен Законом, договором, стороной которого является субъект персональных данных. Обрабатываемые персональные данные подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено Законом.
4.10. В случае выявления неправомерной обработки персональных данных, осуществляемой работником, в срок, не превышающий трех рабочих дней с даты выявления данного факта, он обязан прекратить неправомерную обработку персональных данных.
В случае если обеспечить правомерность обработки персональных данных невозможно, работник в срок, не превышающий десяти рабочих дней с даты выявления неправомерной обработки персональных данных, обязан уничтожить такие персональные данные.
Об устранении допущенных нарушений или об уничтожении персональных данных работник обязан уведомить субъекта персональных данных или его представителя, а в случае если обращение субъекта персональных данных или его представителя либо запрос уполномоченного органа по защите прав субъектов персональных данных были направлены уполномоченным органом по защите прав субъектов персональных данных, также указанный орган.
4.11. В случае достижения цели обработки персональных данных работник обязан прекратить обработку персональных данных и уничтожить персональные данные в срок, не превышающий тридцати дней с даты достижения цели обработки персональных данных, если иное не предусмотрено договором, стороной которого является субъект персональных данных, иным соглашением между учреждением и субъектом персональных данных.
4.12. В случае отзыва субъектом персональных данных согласия на обработку своих персональных данных работник обязан прекратить обработку персональных данных и уничтожить персональные данные в срок, не превышающий трех рабочих дней с даты поступления указанного отзыва, если иное не предусмотрено соглашением между учреждением и субъектом персональных данных.
Об уничтожении персональных данных работник обязан уведомить субъекта персональных данных не позднее трех рабочих дней со дня уничтожения.
4.13. В случае отсутствия возможности уничтожения персональных данных в течение сроков, указанных выше, работник осуществляет блокирование таких персональных данных и обеспечивает уничтожение персональных данных в срок, не превышающий шести месяцев, если иной срок не установлен Законом и иными федеральными законами Российской Федерации.
4.14. Доступ к персональным данным имеют работники, которым персональные данные необходимы в связи с исполнением ими трудовых обязанностей, допущенные к работе с персональными данными, обрабатываемыми в учреждении.
4.15. В случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных, работник обязан с момента выявления такого инцидента работником, уполномоченным органом по защите прав субъектов персональных данных или иным заинтересованным лицом уведомить уполномоченный орган по защите прав субъектов персональных данных: в течение 24 часов о произошедшем инциденте, о предполагаемых причинах, повлекших нарушение прав субъектов персональных данных, и предполагаемом вреде, нанесенном правам субъектов персональных данных, о принятых мерах по устранению последствий соответствующего инцидента, а также предоставить сведения о лице, уполномоченном учреждением на взаимодействие с уполномоченным органом по защите прав субъектов персональных данных, по вопросам, связанным с выявленным инцидентом;
в течение 72 часов о результатах внутреннего расследования выявленного инцидента, а также предоставить сведения о лицах, действия которых стали причиной выявленного инцидента (при наличии).
4.16. В случае обращения субъекта персональных данных с требованием о прекращении обработки персональных данных работник обязан в срок, не превышающий 10 рабочих дней с даты получения соответствующего требования, прекратить их обработку или обеспечить прекращение такой обработки (если такая обработка осуществляется лицом, осуществляющим обработку персональных данных), за исключением случаев, указанных в Законе. Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления учреждением в адрес субъекта персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
3. Категории субъектов персональных данных
УТВЕРЖДЕНЫ приказом Санкт-Петербургского государственного бюджетного учреждения «Молодежные пространства «ПРОСТО» от 01.04.2026№ 36
3.1. В качестве субъектов персональных данных, персональные данные которых могут обрабатываться в учреждении с использованием средств автоматизации или без использования таковых, понимаются нижеперечисленные категории лиц: кандидаты (соискатели), претендующие на замещение вакантных должностей (профессий), работники и бывшие работники, члены семьи работников (родственники, законные представители), контрагенты и их представители, лица, получающие услуги, посетители сайта, граждане, направившие обращения, лица, проходящие практику, участники мероприятий в сфере молодежной политики и их законные представители.
2. Используемые понятия
Для целей настоящих Правил используются следующие основные понятия:
оператор — учреждение, самостоятельно или совместно с другими лицами организующее и (или) осуществляющее обработку персональных данных, а также определяющее цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;
конфиденциальность персональных данных — обязательное для соблюдения оператором или иным получившим доступ к персональным данным лицом требование не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом;
информация — сведения (сообщения, данные) независимо от формы их предоставления; Закон — Федеральный закон «О персональных данных».
1. Общие положения
1.1. Настоящие Правила обработки персональных данных в Санкт-Петербургском государственном бюджетном учреждении «Молодежные пространства «ПРОСТО» (далее — Правила) определяют общий порядок обработки персональных данных в Санкт-Петербургском государственном бюджетном учреждении «Молодежные пространства «ПРОСТО» (далее — учреждение).
1.2. Персональные данные, обрабатываемые в учреждении, являются информацией, доступ к которой ограничен в соответствии с федеральными законами за исключением сведений, подлежащих распространению в средствах массовой информации в соответствии с действующим законодательством Российской Федерации.
1.3. Целью данных Правил является защита информации, содержащей персональные данные, доступ к которой ограничен в соответствии с законодательством Российской Федерации, от несанкционированного доступа, неправомерного их использования или утраты.
Подробнее

5. Обработка персональных данных работников


Особенности обработки персональных данных работников в соответствии с трудовым законодательством регулируются отдельным локальным нормативным актом – положением об обработке и защите персональных данных работников учреждения.



6. Порядок доступа работников в помещения, в которых ведется обработка персональных данных


6.1. Для организации режима обеспечения безопасности помещений, в которых ведется обработка персональных данных в учреждении, должны быть проведены организационно- технические мероприятия, препятствующие возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения.

6.2. Помещения, в которых размещены располагаются рабочие места работников, имеющих доступ к персональным данным, являются помещениями, где обрабатываются и хранятся персональные данные.

6.3. Работники, обрабатывающие персональные данные, обеспечивают невозможность проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения без присутствия работника, ответственного за обработку персональных данных в данном помещении.

6.4. Ответственность за организацию режима обеспечения безопасности помещения, в котором обрабатываются и хранятся персональные данные, и правильность использования установленных в нем технических средств несет лицо, которое постоянно в нем работает, и руководитель соответствующего структурного подразделения.

6.5. В нерабочее время указанные помещения закрываются на ключ, который сдается охране.

6.6. Установка нового оборудования, мебели или их замена, а также ремонт в помещениях должны проводиться в порядке, исключающем нарушения правил обработки персональных данных.



7. Работа с обезличенными персональными данными


7.1. Обезличивание персональных данных может быть проведено с целью ведения статистических данных, снижения ущерба от разглашения защищаемых персональных данных, снижения класса информационных систем персональных данных и по достижению целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено законодательством Российской Федерации.

7.2. Обезличивание персональных данных должно обеспечивать не только их защиту от несанкционированного использования, но и возможность их обработки. Для этого обезличенные персональные данные должны обладать свойствами, сохраняющими основные характеристики обезличиваемых персональных данных.

К свойствам обезличенных персональных данных относятся:

полнота (сохранение всей информации о конкретных субъектах или группах субъектов, которая имелась до обезличивания);

структурированность (сохранение структурных связей между обезличенными данными конкретного субъекта или группы субъектов, соответствующих связям, имеющимся до обезличивания);

релевантность (возможность обработки запросов по обработке персональных данных и получения ответов в одинаковой семантической форме);

семантическая целостность (сохранение семантики персональных данных при их обезличивании);

применимость (возможность решения задач обработки персональных данных, стоящих перед учреждением);

анонимность (невозможность однозначной идентификации субъектов данных, полученных в результате обезличивания, без применения дополнительной информации).

7.3. Способы обезличивания при условии дальнейшей обработки персональных данных:

метод введения идентификаторов (замена части сведений (значений персональных данных) идентификаторами с созданием таблицы (справочника) соответствия идентификаторов исходным данным);

метод изменения состава или семантики, который реализуется путем обобщения, изменения или удаления части сведений, позволяющих идентифицировать субъекта;

метод декомпозиции (разбиение множества (массива) персональных данных на несколько подмножеств (частей) с последующим раздельным хранением подмножеств);

обобщение – понижение точности некоторых сведений (например, «Место жительства» может состоять из страны, индекса, города, улицы, дома и квартиры, а может быть указан только город);

другие способы.

7.4. Решение о необходимости обезличивания персональных данных принимает директор. Руководители структурных подразделений, непосредственно осуществляющие обработку персональных данных, готовят предложения по обезличиванию персональных данных, обоснование такой необходимости и способ обезличивания, осуществляют непосредственное обезличивание выбранным способом, под контролем лица, ответственного за организацию обработки персональных данных.

7.5. Обезличенные персональные данные не подлежат разглашению и нарушению конфиденциальности. Обезличенные персональные данные могут обрабатываться с использованием и без использования средств автоматизации.

7.6. При обработке обезличенных персональных данных необходимо соблюдение всех правил политики обработки персональных данных учреждения.



8. Рассмотрение запросов субъектов персональных данных

или их представителей


8.1. Субъект персональных данных имеет право на получение информации, касающейся обработки его персональных данных, в том числе содержащей:

подтверждение факта обработки персональных данных учреждением; правовые основания и цели обработки персональных данных;

способы обработки персональных данных;

наименование и место нахождения оператора, сведения о третьих лицах, которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с учреждением или на основании Закона;

обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен Закона;

сроки обработки персональных данных, в том числе сроки их хранения;

наименование или фамилию, имя, отчество (при наличии) и адрес лица, осуществляющего обработку персональных данных по поручению учреждения, если обработка поручена или будет поручена такому лицу.

8.2. Субъект персональных данных вправе требовать от учреждения уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные действующим законодательством меры по защите его персональных данных.

8.3. Сведения должны быть предоставлены субъекту персональных данных в доступной форме и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, если имеются законные основания для раскрытия таких персональных данных.

8.4. Сведения предоставляются субъекту персональных данных или его представителю в течение десяти рабочих дней с момента получения запроса. Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления учреждением в адрес субъекта персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.

Запрос должен содержать номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе, сведения, подтверждающие участие субъекта персональных данных в отношениях с учреждением, либо сведения, иным образом подтверждающие факт обработки персональных данных учреждением, подпись субъекта персональных данных или его представителя. Учреждение предоставляет сведения субъекту персональных данных или его представителю в той форме, в которой направлен соответствующий запрос, если иное не указано в запросе.

8.5. В случае если обрабатываемые персональные данные были предоставлены для ознакомления субъекту персональных данных по его запросу, субъект персональных данных вправе обратиться повторно в учреждение или направить ему повторный запрос в целях ознакомления с такими персональными данными не ранее чем через тридцать дней после направления первоначального запроса, если более короткий срок не установлен Законом.

8.6. Субъект персональных данных вправе направить повторный запрос в учреждение в целях ознакомления с обрабатываемыми персональными данными до истечения срока, указанного в пункте 8.5 настоящих Правил, в случае если такие сведения и (или) обрабатываемые персональные данные не были предоставлены ему для ознакомления в полном объеме по результатам рассмотрения первоначального запроса. Повторный запрос наряду со сведениями, указанными в пункте 8.4 настоящих Правил, должен содержать обоснование направления повторного запроса.

8.7. Учреждение вправе отказать субъекту персональных данных в выполнении повторного запроса, не соответствующего указанным условиям. Такой отказ должен быть мотивированным. Обязанность представления доказательств обоснованности отказа в выполнении повторного запроса лежит на учреждении.

8.8. От имени субъекта персональных данных может выступать его представитель при наличии нотариально удостоверенной доверенности или доверенности приравненной к нотариально удостоверенной.



9. Осуществление внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных


9.1. В целях осуществления внутреннего контроля соответствия обработки персональных данных установленным требованиям в учреждении организуется проведение периодических проверок условий обработки персональных данных.

9.2. Проверки осуществляются лицом, ответственным за организацию обработки персональных данных в учреждении, совместно с лицом, ответственным за защиту информации в учреждении (при наличии).

9.3. Проверки соответствия обработки персональных данных установленным требованиям проводятся на основании:

утвержденного директором ежегодного плана мероприятий по осуществлению внутреннего контроля соответствия обработки персональных данных требованиям к защите персональных данных

поступившего письменного заявления о нарушениях правил обработки персональных данных.

9.4. При проведении проверки соответствия обработки персональных данных установленным требованиям должны быть полностью, объективно и всесторонне установлены:

порядок и условия применения организационных и технических мер по обеспечению безопасности персональных данных при их обработке, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные уровни защищенности персональных данных;

эффективность принимаемых мер по обеспечению безопасности персональных данных;

соблюдение правил доступа к персональным данным;

наличие (отсутствие) фактов несанкционированного доступа к персональным данным и принятие необходимых мер;

мероприятия по восстановлению персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;

осуществление мероприятий по обеспечению целостности персональных данных.

9.5. Работник, ответственный за организацию обработки персональных данных в учреждении, имеет право:

запрашивать у работников информацию, необходимую для реализации полномочий;

требовать от уполномоченных на обработку персональных данных должностных лиц уточнения, блокирования или уничтожения недостоверных, или полученных незаконным путем персональных данных;

принимать меры по приостановлению или прекращению обработки персональных данных, осуществляемой с нарушением требований законодательства Российской Федерации; вносить директору предложения о совершенствовании правового, технического

и организационного регулирования обеспечения безопасности персональных данных при их обработке;

вносить директору предложения о привлечении к дисциплинарной ответственности лиц, виновных в нарушении законодательства Российской Федерации в области обработки персональных данных.

9.6. В ходе проведения мероприятий внутреннего контроля должна обеспечиваться конфиденциальность персональных данных, ставших известными ответственному за организацию обработки персональных данных в учреждении и ответственному за защиту информации в учреждении (при наличии).

9.7. Директор, назначивший внеплановую проверку, контролирует своевременность и правильность ее проведения.



10. Заключительные положения


Лица, виновные в нарушении норм законодательства Российской Федерации, регулирующего обработку и защиту персональных данных, несут материальную, дисциплинарную, административную и иную ответственность в порядке, установленном действующим законодательством Российской Федерации.

Перечень сведений конфиденциального характера, подлежащих защите
в Санкт-Петербургском государственном бюджетном учреждении
«Молодежные пространства «ПРОСТО»
УТВЕРЖДЕНЫ приказом Санкт-Петербургского государственного бюджетного учреждения «Молодежные пространства «ПРОСТО» от 01.04.2026 № 36
1. Информация персонального характера работников Санкт-Петербургского государственного бюджетного учреждения «Молодежные пространства «ПРОСТО» (далее — учреждение):
биографические и опознавательные данные; служебное положение;
семейное положение; социальное положение;
образование, навыки, профессии;
финансовое положение (уровень и состав доходов); состояние здоровья;
домашний адрес и телефон;
сведения о нахождении под следствием и судом — до вынесения приговора (судебного решения);
иные персональные данные и сведения о фактах, событиях и обстоятельствах частной жизни работников за исключением сведений, подлежащих распространению в средствах массовой информации в установленных федеральными законами случаях.
2. Информация, касающаяся деятельности учреждения, ограничения на распространение которой диктуются служебной необходимостью, а также поступившая в учреждение информация, доступ к которой ограничен в соответствии с федеральными законами (служебная тайна), информация, которая позволяет получать коммерческую выгоду (коммерческая тайна), а также:
сведения о системе управления учреждения (применяемые формы, методы и способы управления, предметы и цели совещаний, заседаний руководства, факты ведения переговоров; сведения о лицах, принимающих решения, перспективные планы развития, модернизации и совершенствования структуры; проекты приказов и иных документов);
суммы на банковских счетах учреждения, содержание финансовых договоров со сторонними организациями, содержание переговоров и совещаний, затрагивающие интересы сторонних организаций;
информация об информационно-телекоммуникационных системах, каналах связи, компьютерных сетях, средствах вычислительной техники, программных средствах (операционных системах, системах управления базами данных и другого общесистемного и программного обеспечения), системах связи, передачи данных, используемых для сбора, хранения, обработки и передачи информации ограниченного доступа;
сведения о системах защиты информации (средства, методы и способы защиты информации, а также коды и процедуры доступа к информационным сетям);
сведения о разработке новых технологий и алгоритмов, оригинальных программ и новых технических решений до официальной публикации информации о них.
3. Сведения, связанные с профессиональной деятельностью, доступ к которым ограничен в соответствии с действующим законодательством.
4. Сведения, составляющие коммерческую тайну предприятий, организаций и других хозяйствующих субъектов, с которыми учреждение заключило финансовые договоры, и ставшие известными работникам в силу их служебной деятельности.
5. Обрабатываемые в соответствии с действующим законодательством персональные данные.
Положение об обработке и защите персональных данных работников
Санкт-Петербургского государственного бюджетного учреждения «Молодежные пространства «ПРОСТО»
УТВЕРЖДЕНО приказом Санкт-Петербургского государственного бюджетного учреждения «Молодежные пространства «ПРОСТО» от 01.04.2026 № 36

3. Цели обработки персональных данных, категории (перечни) обрабатываемых персональных данных
3.1. Персональные данные работников обрабатываются с целью применения и исполнения трудового законодательства в рамках трудовых и иных непосредственно связанных с ними отношений, в том числе при:
трудоустройстве;
ведении кадрового и бухгалтерского учета;
содействии работникам в получении образования;
оформлении награждений и поощрений, дисциплинарных взысканий;
предоставлении установленных законодательством условий труда, гарантий и компенсаций;
заполнении и передаче в уполномоченные органы требуемых форм отчетности; обеспечении личной безопасности работников и сохранности имущества;
осуществлении контроля за количеством и качеством выполняемой работы; обеспечении охраны труда;
ведении воинского учета и бронирования.
3.2. В соответствии с целью, указанной в пункте 3.1 Положения, в учреждении обрабатываются следующие персональные данные работников:
фамилия, имя, отчество (при наличии), а также прежние фамилия, имя, отчество (при наличии), дата и место их изменения (в случае изменения);
пол;
дата (число, месяц, год) и место рождения; фотографическое изображение;
сведения о гражданстве;
вид, серия, номер документа, удостоверяющего личность, наименование органа (код подразделения), выдавшего его, дата выдачи;
страховой номер индивидуального лицевого счета; идентификационный номер налогоплательщика;
адрес и дата регистрации по месту жительства (месту пребывания), адрес фактического проживания;
номер контактного телефона, адрес электронной почты и (или) сведения о других способах связи;
реквизиты свидетельств о государственной регистрации актов гражданского состояния и содержащиеся в них сведения;
сведения о семейном положении, составе семьи (степень родства, фамилии, имена, отчества (при наличии), даты (число, месяц, год) и места рождения);
сведения об образовании и (или) квалификации или наличии специальных знаний (в том числе наименование образовательной и (или) иной организации, год окончания, уровень образования, квалификация, реквизиты документа об образовании, обучении);
информация о владении иностранными языками;
сведения об отношении к воинской обязанности, о воинском учете и реквизиты документов воинского учета (серия, номер, дата выдачи документа, наименование органа, выдавшего его);
сведения о трудовой деятельности, а также информация о предыдущих местах работы, периодах и стаже работы;
сведения, содержащиеся в документах, дающих право на пребывание и трудовую деятельность на территории Российской Федерации (для иностранных граждан, пребывающих в Российской Федерации);
сведения, содержащиеся в разрешении на временное проживание в Российской Федерации (для иностранных граждан, временно проживающих в Российской Федерации),
виде на жительство (для иностранных граждан, постоянно проживающих в Российской Федерации);
сведения о доходах, обязательствах по исполнительным документам; номера расчетного счета, банковской карты;
сведения о состоянии здоровья (для отдельных категорий работников);
сведения о наличии (отсутствии) судимости и (или) факта уголовного преследования либо о прекращении уголовного преследования по реабилитирующим основаниям (для отдельных категорий работников);
иные персональные данные, содержащиеся в документах, представление которых предусмотрено законодательством, если обработка этих данных соответствует цели обработки, предусмотренной пунктом 3.1 Положения;
иные персональные данные, которые работник пожелал сообщить о себе и обработка которых соответствует цели обработки, предусмотренной пунктом 3.1 Положения.
3.3. Учреждение не осуществляет обработку специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, интимной жизни, за исключением случаев, предусмотренных действующим законодательством.
2. Категории субъектов персональных данных
2.1. К субъектам, персональные данные которых обрабатываются в учреждении в соответствии с Положением, относятся:
работники учреждения;
работники учреждения, с которыми трудовые отношения прекращены;
члены семей работников учреждения — в случаях, когда согласно действующему законодательству сведения о них предоставляются работником;
иные лица, персональные данные которых учреждение обязано обрабатывать в соответствии с трудовым законодательством и иными актами, содержащими нормы трудового права.
1. Общие положения
1.1. Положение об обработке и защите персональных данных работников Санкт-Петербургского государственного бюджетного учреждения «Молодежные пространства «ПРОСТО» (далее — Положение) является локальным нормативным актом Санкт-Петербургского государственного бюджетного учреждения «Молодежные пространства «ПРОСТО» (далее — учреждение), принятым с учетом требований Трудового кодекса Российской Федерации, Федерального закона «О персональных данных» (далее — Закон о персональных данных).
1.2. В Положении устанавливаются:
цель, порядок и условия обработки персональных данных работников;
категории субъектов, персональные данные которых обрабатываются, категории (перечни) обрабатываемых персональных данных, способы, сроки их обработки и хранения, порядок уничтожения таких данных при достижении целей обработки или при наступлении иных законных оснований;
положения, касающиеся защиты персональных данных работников, процедуры, направленные на выявление и предотвращение нарушений законодательства Российской Федерации в области персональных данных, а также на устранение последствий таких нарушений.
1.3. В Положении используются термины и определения в соответствии с их значениями, определенными в Трудовом кодексе Российской Федерации, Законе о персональных данных.
Подробнее

4. Порядок и условия обработки персональных данных работников


4.1. Правовым основанием обработки персональных данных работников являются Трудовой кодекс Российской Федерации, иные нормативные правовые акты, содержащие нормы трудового права, Закон о персональных данных, Федеральный закон «О занятости населения в Российской Федерации», Федеральный закон «О бухгалтерском учете», постановление Правительства Российской Федерации от 27.11.2006 № 719 «Об утверждении Положения о воинском учете», приказы и методические указания Роскомнадзора.

4.2. Обработка персональных данных осуществляется с соблюдением принципов и условий, предусмотренных законодательством в области персональных данных и Положением.

4.3. Обработка персональных данных работников в учреждении выполняется следующими способами:

неавтоматизированная обработка персональных данных;

автоматизированная обработка персональных данных с передачей полученной информации по информационно-телекоммуникационным сетям или без таковой;

смешанная обработка персональных данных.

4.4. Обработка персональных данных в учреждении осуществляется с согласия субъекта персональных данных на обработку его персональных данных, если иное не предусмотрено законодательством в области персональных данных.

4.4.1. Обработка персональных данных, разрешенных субъектом персональных данных для распространения, осуществляется с соблюдением запретов и условий, предусмотренных Законом о персональных данных.

Согласие на обработку таких персональных данных оформляется отдельно от других согласий на обработку персональных данных. Согласие предоставляется субъектом персональных данных лично либо в форме электронного документа, подписанного электронной подписью, с использованием информационной системы уполномоченного органа по защите прав субъектов персональных данных.

4.4.2. Обработка биометрических персональных данных работника допускается только при наличии письменного согласия субъекта персональных данных. Исключение составляют ситуации, предусмотренные Законом о персональных данных.

4.5. Учреждение не осуществляет трансграничную передачу персональных данных работников.

4.6. Обработка персональных данных осуществляется путем сбора, записи, систематизации, накопления, хранения, уточнения (обновления, изменения), извлечения, использования, обезличивания, блокирования, удаления, уничтожения персональных данных, в том числе с помощью средств вычислительной техники.

4.6.1. Сбор, запись, систематизация, накопление и уточнение (обновление, изменение) персональных данных в учреждении осуществляются посредством:

получения оригиналов документов либо их копий;

копирования оригиналов документов (в случаях, предусмотренных действующим законодательством);

внесения сведений в учетные формы на бумажных и электронных носителях;

создания документов, содержащих персональные данные, на бумажных и электронных носителях;

внесения персональных данных в информационные системы персональных данных.

4.6.2. В учреждении используются следующие информационные системы, в которых обрабатываются персональные данные работников:

система управления персоналом, заработной платой и кадрами (1С:Предприятие); система тарификации и планирования бюджета Санкт-Петербурга.

4.7. Передача (распространение, предоставление, доступ) персональных данных субъектов персональных данных осуществляется в случаях и в порядке, предусмотренных законодательством в области персональных данных и Положением.



5. Сроки обработки и хранения персональных данных


5.1. Обработка персональных данных в учреждении прекращается в следующих случаях:

при выявлении факта неправомерной обработки персональных данных. Срок прекращения обработки — в течение трех рабочих дней с даты выявления такого факта;

при достижении целей их обработки (за некоторыми исключениями);

по истечении срока действия или при отзыве субъектом персональных данных согласия на обработку его персональных данных (за некоторыми исключениями), если в соответствии с Законом о персональных данных их обработка допускается только с согласия;

при обращении субъекта персональных данных к учреждению с требованием о прекращении обработки персональных данных (за исключением случаев, предусмотренных Законом о персональных данных). Срок прекращения обработки - не более десяти рабочих дней с даты получения требования (с возможностью продления не более чем на пять рабочих дней, если направлено уведомление о причинах продления).

5.2. Персональные данные хранятся в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели их обработки. Исключение — случаи, когда срок хранения персональных данных установлен федеральным законом, договором, стороной которого (выгодоприобретателем или поручителем) является субъект персональных данных.

5.3. Персональные данные на бумажных носителях хранятся в учреждении в течение сроков хранения документов, предусмотренных законодательством об архивном деле в Российской Федерации.

5.4. Срок хранения персональных данных, обрабатываемых в информационных системах персональных данных, соответствует сроку хранения персональных данных на бумажных носителях.



6. Порядок блокирования и уничтожения персональных данных работников


6.1. Учреждение блокирует персональные данные в порядке и на условиях, предусмотренных законодательством в области персональных данных.

6.2. При достижении целей обработки персональных данных или в случае утраты необходимости в достижении этих целей персональные данные уничтожаются либо обезличиваются. Исключение может предусматривать федеральный закон.

6.3. Незаконно полученные персональные данные или те, которые не являются необходимыми для цели обработки, уничтожаются в течение семи рабочих дней со дня представления субъектом персональных данных (его представителем) подтверждающих сведений.

6.4. Персональные данные, обработка которых прекращена из-за ее неправомерности и правомерность обработки которых невозможно обеспечить, уничтожаются в течение 10 рабочих дней с даты выявления неправомерной обработки.

6.5. Персональные данные уничтожаются в течение 30 дней с даты достижения цели обработки, если иное не предусмотрено договором, стороной которого (выгодоприобретателем или поручителем) является субъект персональных данных, иным соглашением между ним и учреждением либо если учреждение не вправе обрабатывать персональные данные без согласия субъекта персональных данных на основаниях, предусмотренных федеральными законами.

6.5.1. При достижении максимальных сроков хранения документов, содержащих персональные данные, персональные данные уничтожаются в течение 30 дней.

6.6. Персональные данные уничтожаются (если их сохранение не требуется для целей обработки персональных данных) в течение 30 дней с даты поступления отзыва субъектом персональных данных согласия на их обработку. Иное может предусматривать договор, стороной которого (выгодоприобретателем или поручителем) является субъект персональных данных, иное соглашение между ним и учреждением. Кроме того, персональные данные уничтожаются в указанный срок, если учреждение не вправе обрабатывать их без согласия субъекта персональных данных на основаниях, предусмотренных федеральными законами.

6.7. Отбор материальных носителей (документы, жесткие диски, флеш-накопители и т. п.) и (или) сведений в информационных системах, содержащих персональные данные, которые подлежат уничтожению, осуществляют работники учреждения, обрабатывающие персональные данные.

6.8. Уничтожение персональных данных осуществляется комиссионно с составлением соответствующего акта.



7. Защита персональных данных работников


7.1. Без письменного согласия субъекта персональных данных учреждение не раскрывает третьим лицам и не распространяет персональные данные, если иное не предусмотрено действующим законодательством.

Запрещено раскрытие и распространение персональных данных субъектов персональных данных по телефону в связи с невозможностью идентификации лица, запрашивающего информацию.

7.2. С целью защиты персональных данных работников в учреждении назначается (утверждаются):

лицо, ответственное за организацию обработки персональных данных работников;

форма согласия работника на обработку персональных данных, форма согласия на обработку персональных данных, разрешенных работником для распространения, а также иные формы, предусмотренные действующим законодательством.

7.3. Право доступа к персональным данным работника имеют:

представитель работодателя (директор учреждения или лицо, его замещающее); лицо, ответственное за организацию обработки персональных данных работников;

лицо, ответственное за организацию обработки персональных данных в учреждении;

специалист, ответственный за ведение кадровой работы в учреждении; специалист, ответственный за организацию охраны труда в учреждении;

специалист, ответственный за ведение делопроизводства в учреждении, — к тем данным, которые необходимы для выполнения конкретных функций;

специалисты, проводящие в учреждении все виды инструктажей (противопожарный, ГО и ЧС, иные) — к тем данным, которые необходимы для выполнения конкретных функций; главный бухгалтер, бухгалтер и экономист — к тем данным, которые необходимы для

выполнения конкретных функций;

заместители директора учреждения, руководители структурных подразделений учреждения по направлению деятельности (доступ к персональным данным исключительно работников возглавляемого подразделения) по согласованию с представителем работодателя;

работник, носитель персональных данных (к своим персональным данным).

7.4. Работники, которые занимают должности, предусматривающие обработку персональных данных, допускаются к ней после подписания обязательства об их неразглашении.

7.5. Материальные носители персональных данных хранятся в отдельных запирающихся шкафах.

7.6. В учреждении проводятся внутренние расследования в следующих ситуациях: при неправомерной или случайной передаче (предоставлении, распространении,

доступе) персональных данных, повлекшей нарушение прав субъектов персональных данных; в иных случаях, предусмотренных законодательством в области защиты персональных

данных и локальными нормативными актами учреждения.



8. Заключительные положения


С Положением под подпись должны быть ознакомлены все работники, в том числе лица, поступающие на работу в учреждение.

Инструкция по обработке персональных данных
осуществляемой в Санкт-Петербургском государственном бюджетном учреждении «Молодежные пространства «ПРОСТО» без использования средств автоматизации
УТВЕРЖДЕНА приказом Санкт-Петербургского государственного бюджетного учреждения «Молодежные пространства «ПРОСТО» от 01.04.2026 № 36
1.1. Настоящая Инструкция разработана в соответствии с Положением об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утвержденным постановлением Правительства Российской Федерации от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации», и определяет правила работы с персональными данными работников Санкт-Петербургского государственного бюджетного учреждения «Молодежные пространства «ПРОСТО» (далее — учреждение), граждан, претендующих на замещение вакантных должностей (профессий), граждан и организаций, обратившихся в учреждение, представителей контрагентов, иных субъектов персональных данных, чьи персональные данные обрабатываются учреждением в соответствии с действующим законодательством и локальными нормативными актами учреждения, и их материальными носителями.
1.2. Обработка персональных данных субъектов персональных данных, содержащихся в информационной системе персональных данных либо извлеченных из такой системы, считается осуществленной без использования средств автоматизации (неавтоматизированной), если такие действия с персональными данными, как использование, уточнение, распространение, уничтожение персональных данных в отношении каждого из субъектов персональных данных, осуществляются при его непосредственном участии.
1.3. Документом, содержащим персональные данные, является материальный носитель с зафиксированной на нем в любой форме информацией, содержащей персональные данные субъектов персональных данных в виде текста, фотографии и (или) их сочетания.
1.4. С учетом большого объема документов, содержащих персональные данные, и строго регламентированного порядка их хранения пометка о конфиденциальности на них не ставится.
Перечень помещений
Санкт-Петербургского государственного бюджетного учреждения
«Молодежные пространства «ПРОСТО», предназначенных для обработки персональных данных, в том числе без использования средств автоматизации
УТВЕРЖДЕН приказом Санкт-Петербургского государственного бюджетного учреждения «Молодежные пространства «ПРОСТО» от 01.04.2026 № 36
Помещения и адреса:

  1. Кабинет директора, Санкт-Петербург, Школьная ул., д. 10, лит. А, пом. 14-Н;
  2. Кабинет заместителя директора, Санкт-Петербург, Школьная ул., д. 10, лит. А, пом. 14-Н;
  3. Кабинет кадрово-юридического отдела, Санкт-Петербург, Школьная ул., д. 10, лит. А, пом. 14-Н;
  4. Рабочее место системного администратора, Санкт-Петербург, Школьная ул., д. 10, лит. А, пом. 14-Н;
  5. Кабинет финансово-бухгалтерского отдела, Санкт-Петербург, Школьная ул., д. 10, лит. А, пом. 14-Н;
  6. Кабинет главного бухгалтера — начальника отдела, Санкт-Петербург, Школьная ул., д. 10, лит. А, пом. 14-Н.
Перечень должностей (профессий) работников
Санкт-Петербургского государственного бюджетного учреждения «Молодежные пространства «ПРОСТО», допущенных к работе с персональными данными, в том числе без использования средств автоматизации
УТВЕРЖДЕН приказом Санкт-Петербургского государственного бюджетного учреждения «Молодежные пространства «ПРОСТО» от 01.04.2026 № 36
1. Общие положения
Директор;
Заместитель директора (всех наименований); Главный бухгалтер — начальник отдела;
Начальник отдела (всех наименований);
Заведующий сектором (всех наименований); Юрисконсульт;
Специалист по кадрам; Системный администратор;
Специалист по охране труда;
Специалист по управлению документами организации (документовед); Специалист по гражданской обороне и защите в чрезвычайных ситуациях; Специалист по охране труда;
Специалист в сфере закупок; Бухгалтер;
Экономист;
Специалист по работе с молодежью; Методист;
Специалист по связям с общественностью.
Подробнее

2. Порядок обработки персональных данных



2.1. Персональные данные должны обособляться от иной информации путем фиксации их на отдельных материальных носителях, в специальных разделах или на полях форм (бланков).

2.2. При фиксации персональных данных на материальных носителях не допускается фиксация на одном материальном носителе персональных данных, цели обработки которых заведомо не совместимы. При обработке различных категорий персональных данных для каждой такой категории должен использоваться отдельный материальный носитель.

2.3. Работники учреждения, осуществляющие обработку персональных данных, информируются руководителем структурного подразделения учреждения о необходимости обработки ими персональных данных, категориях обрабатываемых персональных данных, а также об особенностях и правилах осуществления такой обработки.

2.4. Типовые формы документов должны быть составлены таким образом, чтобы каждый субъект персональных данных имел возможность ознакомиться со своими персональными данными, содержащимися в документе, не нарушая прав и законных интересов иных субъектов персональных данных.

2.5. Хранение документов, содержащих персональные данные, осуществляется в закрывающихся шкафах или сейфах.

2.6. Уничтожение документов, содержащих персональные данные, осуществляется способом, не позволяющим в дальнейшем ознакомиться с персональными данными.



3. Обязанности работников учреждения,

осуществляющих обработку персональных данных


3.1. При работе с документами, содержащими персональные данные, работники учреждения обязаны исключить возможность ознакомления с документами, просмотра документов работниками, не допущенными к работе с ними.

3.2. При выносе документов, содержащих персональные данные, за пределы территории учреждения по служебной необходимости работники учреждения должны принять все возможные меры, исключающие утрату (хищение) таких документов.

3.3. При утрате (хищении) документов, содержащих персональные данные, работники учреждения обязаны немедленно доложить о таком факте руководителю структурного подразделения учреждения. Руководитель структурного подразделения учреждения должен сообщить ответственному за обработку персональных данных учреждения о факте утраты (хищении) документов, содержащих персональные данные. По каждому такому факту назначается служебная проверка.

3.4. Работникам учреждения, осуществляющим обработку персональных данных, запрещается:

3.4.1. Сообщать сведения, являющиеся персональными данными, лицам, не имеющим права доступа к этим сведениям.

3.4.2. Делать неучтенные копии документов, содержащих персональные данные.

3.4.3. Оставлять документы, содержащие персональные данные, на рабочих столах без присмотра.

3.4.4. Покидать помещение, не поместив документы с персональными данными в закрываемые сейфы, шкафы.

3.4.5. Выносить документы, содержащие персональные данные, из помещений учреждения без служебной необходимости.



4. Ответственность работников учреждения,

осуществляющих обработку персональных данных


4.1. Ответственность за невыполнение или ненадлежащее выполнение требований настоящей Инструкции возлагается на работников учреждения, осуществляющих обработку персональных данных.

4.2. Контроль за выполнением положений настоящей Инструкции возлагается на руководителей структурных подразделений учреждения.

4.3. За нарушение правил обработки персональных данных, их неправомерное разглашение или распространение работники несут дисциплинарную, административную, гражданско-правовую или уголовную ответственность в соответствии с действующим законодательством.

4.4. В случае если в результате действий работников учреждения, осуществляющих обработку персональных данных, был причинен подлежащий возмещению ущерб третьим лицам, такие работники несут материальную ответственность в соответствии с действующим законодательством.

Инструкция по уничтожению персональных данных
в Санкт-Петербургском государственном бюджетном учреждении «Молодежные пространства «ПРОСТО»
УТВЕРЖДЕНА приказом Санкт-Петербургского государственного бюджетного учреждения «Молодежные пространства «ПРОСТО» от 01.04.2026 № 36
3. Уничтожение ПДн в информационной системе персональных данных
3.1. Порядок уничтожения ПДн в информационной системе персональных данных (далее — ИСПДн) учреждения аналогичен порядку уничтожения ПДн, содержащихся на материальных носителях информации.
3.2. Уничтожение ПДн в ИСПДн производится путем удаления записей в программных комплексах и базах данных.
3.3. Уничтожение ПДн в ИСПДн должно осуществляться путем гарантированного удаления без возможности восстановления записей в программных комплексах, базах данных, машинных носителях.
3.4. Уничтожение ПДн в ИСПДн должно осуществляться совместно с удалением уничтожаемых ПДн во всех программных комплексах и базах данных, включая резервные копии и архивные базы данных.
3.5. После удаления ПДн из ИСПДн к Акту прикладывается выгрузка из журнала регистрации событий безопасности ИСПДн, содержащая:
фамилию, имя, отчество (при наличии) субъекта (субъектов) или иную информацию, относящуюся к определенному (определенным) физическому (физическим) лицу (лицам), чьи ПДн были уничтожены;
перечень категорий уничтоженных ПДн субъекта (субъектов) ПДн;
наименование ИСПДн, из которой были уничтожены ПДн субъекта (субъектов) ПДн; причину уничтожения ПДн;
дату уничтожения ПДн субъекта (субъектов) ПДн.
3.6. В случае если выгрузка из журнала регистрации событий в ИСПДн не позволяет указать отдельные сведения, предусмотренные пунктом 3.5 Инструкции, недостающие сведения вносятся в Акт.
2. Уничтожение персональных данных,
содержащихся на материальных носителях информации
2.1. Материальными носителями информации, содержащими ПДн (далее — Носители), являются: бумажные носители, несъемные магнитные носители (жесткие диски и т. д.), съемные носители (CD/DVD, флеш-накопители и т. д.).
2.2. Уничтожение (стирание) ПДн производится:
по достижении целей обработки ПДн согласно архивному законодательству и номенклатуре дел;
в случае отзыва субъектом ПДн согласия на обработку своих ПДн;
в случае выявления субъектом ПДн неправомерных действий с ПДн.
2.2.1. В случае достижения цели обработки ПДн учреждение обязуется прекратить обработку ПДн или обеспечить ее прекращение (если обработка ПДн осуществляется другим лицом, действующим по поручению учреждения) и уничтожить ПДн или обеспечить их уничтожение (если обработка ПДн осуществляется другим лицом, действующим по поручению учреждения) в срок, не превышающий 30 дней с даты достижения цели обработки ПДн, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект ПДн, иным соглашением между учреждением и субъектом ПДн, если учреждение не вправе осуществлять обработку ПДн без согласия субъекта ПДн, если иное не предусмотрено законодательством Российской Федерации, в рамках которого осуществляется обработка ПДн.
2.2.2. В случае отзыва субъектом ПДн согласия на обработку его ПДн учреждение обязуется прекратить обработку или обеспечить прекращение такой обработки (если обработка ПДн осуществляется другим лицом, действующим по поручению учреждения) и в случае, если сохранение ПДн более не требуется для целей обработки ПДн, уничтожить ПДн или обеспечить их уничтожение (если обработка ПДн осуществляется другим лицом, действующим по поручению учреждения) в срок, не превышающий 30 дней с даты поступления указанного отзыва, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект ПДн, иным соглашением между учреждением и субъектом ПДн, если учреждение не вправе осуществлять обработку ПДн без согласия субъекта ПДн, если иное не предусмотрено законодательством Российской Федерации, в рамках которого осуществляется обработка ПДн.
2.2.3. В случае выявления неправомерной обработки ПДн, осуществляемой учреждением или лицом, действующим по поручению учреждения, и невозможности обеспечить правомерность обработки ПДн, учреждение в срок, не превышающий 10 рабочих дней с даты выявления неправомерной обработки ПДн, обязуется уничтожить такие ПДн или обеспечить их уничтожение. Об уничтожении ПДн учреждение обязуется уведомить субъекта ПДн или его представителя, а в случае, если обращение субъекта ПДн или его представителя либо запрос уполномоченного органа по защите прав субъектов ПДн были направлены уполномоченным органом по защите прав субъектов ПДн, также указанный орган.
2.3. В целях организации процесса уничтожения (стирания) ПДн в учреждении создается комиссия по уничтожению персональных данных (далее — Комиссия), состав которой утверждается приказом учреждения.
Комиссия обеспечивает контроль уничтожения (стирания) ПДн, а также контроль уничтожения (стирания) при передаче Носителей между работниками учреждения, в сторонние организации для ремонта или утилизации.
2.4. Руководители структурных подразделений учреждения, осуществляющих обработку ПДн (далее — руководители подразделений), являются ответственными за отслеживанием и предоставлением информации о необходимости уничтожения ПДн.
2.5. При достижении целей обработки или при наступлении иных законных оснований уничтожения ПДн, руководители подразделений должны информировать Комиссию о необходимости уничтожения (стирания) ПДн.
Срок уничтожения не должен превышать 10 рабочих дней в случае выявления неправомерной обработки ПДн либо 30 дней после наступления иных законных оснований уничтожения материальных носителей ПДн.
2.6. Ответственность перед учреждением за непредставление сведений о наступлении законных оснований уничтожения ПДн и необходимости их уничтожения, а также факт выявления наличия ПДн с истекшим сроком хранения, в случаях проведения проверок органами, наделенными полномочиями по осуществлению государственного контроля (надзора) в сфере обработки ПДн, внутренних проверок режима обеспечения безопасности ПДн, возлагается на руководителей подразделений.
2.7. При определении сроков наступления законных оснований уничтожения ПДн необходимо учитывать требования федеральных законов и иных нормативных правовых актов, распространяющих свое действие на сферу применения подлежащих уничтожению носителей, в том числе Федерального закона «О бухгалтерском учете», Федерального закона
«Об архивном деле в Российской Федерации», приказа Росархива от 20.12.2019
№ 236 «Об утверждении Перечня типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков их хранения», уничтожение материальных носителей ПДн должно обеспечиваться в соответствии с типом документа (для документов с завершенным делопроизводством).
2.8. Ответственный за уничтожение ПДн работник соответствующего структурного подразделения учреждения осуществляет отбор к уничтожению (стиранию) Носителей и составляет в двух экземплярах Акт об уничтожении ПДн (далее — Акт) по установленной форме проверяет комплектность Носителей и представляет Комиссии, которая проверяет представленный объем Носителей, подлежащих к уничтожению (стиранию), их комплектность и обоснованность необходимости планируемого уничтожения.
2.9. Акт в двух экземплярах подписывается членами Комиссии и утверждается директором учреждения. Допускается составление единого Акта в случаях, когда возникает необходимость в уничтожении ПДн в нескольких структурных подразделениях учреждения, при этом Акт, помимо Комиссии, подписывают все руководители подразделений. В таких случаях количество экземпляров определяется из количества структурных подразделений, к деятельности которых относится Носитель.
2.10. После утверждения Акта директором учреждения Комиссия производит уничтожение (стирание) ПДн с учетом нижеуказанных правил:
стирание должно производиться по технологии, предусмотренной для данного типа Носителя, с применением сертифицированных средств гарантированного уничтожения информации или механизмов затирания информации, встроенных в сертифицированные средства защиты информации;
уничтожение Носителей производится путем нанесения им неустранимого физического повреждения, исключающего возможность их дальнейшего использования, а также восстановления информации;
бумажные Носители уничтожаются путем механического измельчения в уничтожителе бумаг (шредере) или сжигания;
уничтожение ПДн, зафиксированных на бумажных носителях информации, может осуществляться путем вымарывания с сохранением возможности обработки иных данных, не относящихся к ПДн.
1. Общие положения
1.1. Инструкция по уничтожению персональных данных в Санкт-Петербургском государственном бюджетном учреждении «Молодежные пространства «ПРОСТО» (далее — Инструкция) является локальным нормативным актом Санкт-Петербургского государственного бюджетного учреждения «Молодежные пространства «ПРОСТО» (далее — учреждение), разработанным в соответствии с частью 7 статьи 5 Федерального закона «О персональных данных», в целях реализации постановлений Правительства Российской Федерации от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации» и от 21.03.2012 № 211 «Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных» с учетом требований приказа Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 28.10.2022 № 179
«Об утверждении Требований к подтверждению уничтожения персональных данных».
1.2. Инструкция разработана в целях регламентации действий работников учреждения по уничтожению персональных данных (далее — ПДн) работников, контрагентов и их представителей, клиентов, законных представителей, лиц, проходящих практику, граждан, обратившихся с заявлениями и жалобами, соискателями, выгодоприобретателями, участниками мероприятий, получателями услуг.
1.3. Каждый работник учреждения, участвующий в рамках выполнения своих должностных обязанностей в процессах обработки ПДн, несет персональную ответственность за конфиденциальность, целостность и доступность обрабатываемых ПДн.
1.4. Работники учреждения при уничтожении ПДн руководствуются Инструкцией и другими локально-нормативными актами и организационно-распорядительными документами учреждения (далее — внутренние документы).
1.5. В случае изменения действующего законодательства, а также внутренних документов учреждения, Инструкция до ее приведения в соответствие с такими изменениями действует в части, не противоречащей действующим нормативным правовым актам, а также соответствующим внутренним документам учреждения.
1.6. Инструкция применима к уничтожению материальных носителей информации, информации с материальных носителей информации и информационных систем, доступ к которым ограничен в соответствии с федеральными законами.
Инструкция
ответственного за организацию обработки персональных данных
в Санкт-Петербургском государственном бюджетном учреждении «Молодежные пространства «ПРОСТО»
УТВЕРЖДЕНА приказом Санкт-Петербургского государственного бюджетного учреждения «Молодежные пространства «ПРОСТО» от 01.04.2026 № 36

1. Общие положения
1. Инструкция ответственного за организацию обработки персональных данных (далее — Инструкция) разработана в соответствии с Трудовым кодексом Российской Федерации, Федеральным законом «О персональных данных», Федеральным законом
«О порядке рассмотрения обращений граждан Российской Федерации», другими нормативными правовыми актами.
2. Инструкция определяет ответственность, обязанности и права лица, назначенного ответственным за организацию обработки персональных данных.
3. Ответственный за организацию обработки персональных данных отвечает за осуществление внутреннего контроля за соблюдением законодательства Российской Федерации о персональных данных, в том числе требований к защите персональных данных, доведение до сведений работников положений законодательства Российской Федерации о персональных данных, локальных актов учреждения по вопросам обработки персональных данных, требований к защите персональных данных, организации приема и обработки обращений и осуществлению контроля за приемом и обработкой таких обращений.
4. Ответственный за организацию обработки персональных данных обязан:
определить порядок и условия применения организационных и технических мер по обеспечению безопасности персональных данных при их обработке, необходимых для выполнения требований к защите персональных данных;
анализировать эффективность применения мер по обеспечению безопасности персональных данных;
проверять соблюдение правил доступа к персональным данным;
обеспечивать конфиденциальность персональных данных, ставших известными в ходе проведения мероприятий внутреннего контроля.
5. Ответственный за организацию обработки персональных данных имеет право:
осуществлять проверки по контролю соответствия обработки персональных данных требованиям к защите персональных данных;
запрашивать у работников информацию, необходимую для реализации полномочий;
требовать от ответственных за обработку персональных данных работников уточнения, блокирования или уничтожения недостоверных или полученных незаконным путем персональных данных;
применять меры по приостановлению или прекращению обработки персональных данных, осуществляемой с нарушением требований законодательства Российской Федерации; вносить директору предложения о совершенствовании правового, технического
и организационного регулирования обеспечения безопасности персональных данных при их обработке;
вносить директору предложения о привлечении к дисциплинарной ответственности работников, виновных в нарушении законодательства Российской Федерации в отношении обработки персональных данных.