Политика обработки персональных данных

УТВЕРЖДЕНО
Приказом директора
ГАУ РК «Крымская ГГРЭС»
от «_» ____________ 2026 г. № ___

ПОЛОЖЕНИЕ

об обработке и обеспечении безопасности персональных данных

в Государственном автономном учреждении Республики Крым «Крымская ГГРЭС»

  1. Общие положения

1.1. Настоящее Положение разработано в соответствии с:

  • Конституцией Российской Федерации;
  • Трудовым кодексом Российской Федерации;
  • Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»;
  • Федеральным законом от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
  • Постановлением Правительства РФ от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
  • Постановлением Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
  • Приказом Роскомнадзора от 05.09.2013 № 996 «Об утверждении требований и методов по обезличиванию персональных данных»;
  • иными нормативно-правовыми актами Российской Федерации.

1.2. Настоящее Положение определяет порядок обработки персональных данных в ГАУ РК «Крымская ГГРЭС» (далее – Учреждение, Оператор) и меры по обеспечению безопасности персональных данных.

1.3. Требования настоящего Положения распространяются на все структурные подразделения Учреждения и обязательны для исполнения всеми работниками, имеющими доступ к персональным данным.

1.4. Настоящее Положение вступает в силу с момента его утверждения и действует бессрочно, до замены его новым Положением.

  1. Основные понятия, используемые в Положении

В настоящем Положении используются следующие понятия:

2.1. Персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).

2.2. Оператор персональных данных – Учреждение, самостоятельно или совместно с другими лицами организующее и (или) осуществляющее обработку персональных данных, а также определяющее цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

2.3. Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

2.4. Информационная система персональных данных (ИСПДн) – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.

2.5. Трансграничная передача персональных данных – передача персональных данных на территорию иностранного государства, органу власти иностранного государства, иностранному физическому или иностранному юридическому лицу.

  1. Принципы и условия обработки персональных данных

3.1. Обработка персональных данных в Учреждении осуществляется на основе следующих принципов:

  • законности целей и способов обработки персональных данных;
  • добросовестности и справедливости;
  • соответствия целей обработки персональных данных целям, заранее определенным и заявленным при сборе персональных данных;
  • соответствия объема и характера обрабатываемых персональных данных заявленным целям обработки;
  • недопустимости объединения баз данных, содержащих персональные данные, обработка которых осуществляется в несовместимых между собой целях;
  • хранения персональных данных в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели их обработки.

3.2. Обработка персональных данных допускается в следующих случаях:

  • с согласия субъекта персональных данных на обработку его персональных данных;
  • в случаях, предусмотренных международным договором РФ или законом;
  • для осуществления и выполнения возложенных законодательством РФ на оператора функций, полномочий и обязанностей;
  • для осуществления прав и законных интересов оператора или третьих лиц;
  • в иных случаях, предусмотренных законодательством РФ.
  1. Цели обработки персональных данных

В Учреждении осуществляется обработка персональных данных в следующих целях:

Цель обработки
1 Осуществление трудовых отношений (ведение кадрового делопроизводства, расчет заработной платы, предоставление гарантий и компенсаций, ведение воинского учета)
2 Исполнение договоров и соглашений с контрагентами (поставщиками, подрядчиками, покупателями)
3 Ведение бухгалтерского и налогового учета, формирование и сдача отчетности в государственные органы
4 Рассмотрение обращений граждан и организаций
 

5

 

 

Иные цели в соответствии с уставной деятельностью Учреждения
6 Обработка заявок на приобретение товаров, поступивших через сайт Учреждения (включая обработку заказов, подготовку коммерческих, организацию доставки, направление подтверждений и уведомлений по заказу)
  1. Категории субъектов и состав обрабатываемых персональных данных

5.1. В Учреждении обрабатываются персональные данные следующих категорий субъектов:

Категория субъектов
1 Работники (в том числе бывшие работники) и кандидаты на работу
2 Члены семьи работников (в случаях, предусмотренных законом)
3 Контрагенты – физические лица
4 Представители (работники) контрагентов – юридических лиц
5 Иные физические лица, с которыми Учреждение вступает в правоотношения (обратившиеся с заявлениями, посетители и т.д.)
6 Посетители сайта Учреждения, подающие заявки на приобретение товаров (покупатели – физические лица)

5.2. Состав обрабатываемых персональных данных для каждой категории субъектов:

Для работников и кандидатов на работу:

  • фамилия, имя, отчество;
  • дата и место рождения;
  • паспортные данные;
  • адрес регистрации и фактического проживания;
  • ИНН, СНИЛС;
  • сведения об образовании, квалификации, стаже работы;
  • сведения о семейном положении, составе семьи;
  • сведения о доходах, налоговых вычетах;
  • контактные данные (телефон, адрес электронной почты);
  • иные сведения, предусмотренные трудовым законодательством.

Для контрагентов и их представителей:

  • фамилия, имя, отчество;
  • паспортные данные (при необходимости);
  • контактные данные (телефон, адрес электронной почты);
  • банковские реквизиты (при заключении договоров с физическими лицами);
  • должность, место работы (для представителей юридических лиц).

Для посетителей сайта, подающих заявки на приобретение товаров

  • фамилия, имя, отчество (при наличии);
  • контактный номер телефона;
  • адрес электронной почты;
  • адрес доставки товара;
  • сведения о выбранных товарах, составе заявки;
  • иные сведения, сообщенные пользователем в заявке

 

  1. Порядок и условия обработки персональных данных

6.1. Обработка персональных данных в Учреждении осуществляется смешанным способом (с использованием средств автоматизации и без использования средств автоматизации).

6.2. Перечень действий с персональными данными: сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (предоставление, доступ), обезличивание, блокирование, удаление, уничтожение.

6.3. Трансграничная передача персональных данных не осуществляется.

6.4. Сроки обработки и хранения персональных данных:

  • обработка персональных данных осуществляется в течение сроков, установленных законодательством РФ (в том числе трудовым, архивным, налоговым законодательством) либо до достижения целей их обработки;
  • после достижения целей обработки или при наступлении иных законных оснований персональные данные подлежат уничтожению или обезличиванию.

6.5. Порядок уничтожения персональных данных:

  • уничтожение персональных данных на бумажных носителях осуществляется путем физического уничтожения (измельчения, сжигания) с составлением акта об уничтожении;
  • уничтожение персональных данных на электронных носителях осуществляется путем стирания (затирания) или физического уничтожения носителя с составлением акта об уничтожении.

6.6. Согласие на обработку персональных данных при подаче заявки через сайт:

  • согласие на обработку персональных данных получается от посетителя сайта до момента отправки заявки;
  • согласие оформляется путем проставления пользователем отметки в отдельном поле (чек-боксе) рядом с формой заявки, которое не должно быть предварительно отмечено по умолчанию – пользователь должен самостоятельно его установить;
  • рядом с формой заявки размещается активная ссылка на настоящее Положение (Политику обработки персональных данных) для ознакомления пользователя до передачи данных;
  • согласие должно быть отделено от акцепта публичной оферты и оформляться как самостоятельное волеизъявление – не допускается совмещение согласия на обработку персональных данных с согласием на заключение договора в одном флажке/действии
  1. Права и обязанности субъектов персональных данных

7.1. Субъект персональных данных имеет право:

  • на получение информации, касающейся обработки его персональных данных;
  • на уточнение, блокирование или уничтожение его персональных данных в случае, если они являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;
  • на отзыв согласия на обработку персональных данных;
  • на обжалование действий или бездействия Оператора в уполномоченный орган по защите прав субъектов персональных данных (Роскомнадзор) или в судебном порядке.

7.2. Субъект персональных данных обязан:

  • предоставлять Оператору достоверные персональные данные;
  • своевременно уведомлять Оператора об изменении своих персональных данных.
  1. Права и обязанности Оператора (Учреждения)

8.1. Оператор имеет право:

  • осуществлять обработку персональных данных в пределах, установленных законодательством РФ;
  • поручать обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено законом;
  • требовать от субъекта персональных данных предоставления достоверных данных.

8.2. Оператор обязан:

  • организовывать обработку персональных данных в соответствии с требованиями законодательства РФ;
  • принимать необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, распространения;
  • опубликовывать или иным образом обеспечивать неограниченный доступ к настоящему Положению.
  1. Меры по обеспечению безопасности персональных данных

Для обеспечения безопасности персональных данных при их обработке в Учреждении принимаются следующие меры:

9.1. Организационные меры:

  • назначение лица, ответственного за организацию обработки персональных данных;
  • издание локальных нормативных актов по вопросам обработки и защиты персональных данных;
  • ознакомление работников под подпись с настоящим Положением и иными документами в области персональных данных;
  • разграничение доступа работников к персональным данным в соответствии с их должностными обязанностями.

9.2. Технические меры:

  • применение парольной защиты и разграничения прав доступа в ИСПДн;
  • регистрация и учет действий с персональными данными в ИСПДн;
  • резервное копирование и восстановление персональных данных;
  • применение антивирусных средств и межсетевого экранирования.

9.3. Оценка эффективности мер:

  • проведение внутренних проверок соблюдения требований по защите персональных данных;
  • контроль за использованием технических средств защиты информации.

9.4. Меры безопасности при обработке данных через сайт:

  • обеспечение защиты передаваемых через сайт персональных данных
  • регулярное обновление программного обеспечения сайта и установка средств защиты от несанкционированного доступа;
  1. Ответственность за нарушение требований

10.1. Работники Учреждения, виновные в нарушении требований настоящего Положения и законодательства РФ о персональных данных, несут дисциплинарную, административную, гражданско-правовую или уголовную ответственность в соответствии с законодательством РФ.

10.2. Руководитель Учреждения несет персональную ответственность за организацию обработки и обеспечение безопасности персональных данных.

  1. Заключительные положения

11.1. Настоящее Положение вступает в силу с даты его утверждения приказом директора Учреждения.

11.2. Изменения и дополнения в настоящее Положение вносятся приказом директора Учреждения.

11.3. Контроль за исполнением настоящего Положения возлагается на лицо, ответственное за организацию обработки персональных данных согласно приказу директора Учреждения.

12.1. Настоящая глава определяет особенности обработки персональных данных, полученных через сайт Учреждения при подаче заявок на приобретение товаров.

12.2. Персональные данные, полученные через сайт, хранятся в течение срока, необходимого для исполнения обязательств по заявке, а также в течение сроков, установленных законодательством РФ для хранения документов, подтверждающих совершение хозяйственных операций (в том числе налоговым и бухгалтерским законодательством).

12.3. После достижения целей обработки либо истечения установленных сроков хранения персональные данные подлежат уничтожению или обезличиванию в порядке, предусмотренном п. 6.5 настоящего Положения.

12.4. Передача персональных данных, полученных через сайт, третьим лицам допускается только:

  • в случаях, предусмотренных законодательством РФ (по запросу уполномоченных государственных органов);
  • с согласия субъекта персональных данных, оформленного в установленном порядке (например, для передачи данных курьерской службе, сервису e-mail-рассылок и т.п.).

 

СОГЛАСОВАНО:

Юрисконсульт _____________                           /_Т.Б. Сметанюк/

Специалист отдела кадров                                /О.В. Солоха/

Ответственный за обработку ПДн                  / Д.И. Солоха/