ПОЛОЖЕНИЕ
о порядке обеспечения конфиденциальности
при обработке информации, содержащей персональные данные
работников ОАО «Витебскхлебпром»
I. ОБЩИЕ ПОЛОЖЕНИЯ
1. Настоящее положение о порядке обеспечения конфиденциальности при обработке информации, содержащей персональные данные работников ОАО «Витебскхлебпром» (далее – Положение) устанавливает применяемые в открытом акционерном обществе «Витебскхлебпром» (далее - Общество) способы обеспечения безопасности и конфиденциальности при обработке персональных данных, которыми являются любое действие или совокупность действий, совершаемые с персональными данными, включая сбор, систематизацию, хранение, изменение, использование, обезличивание, блокирование, распространение, предоставление, удаление персональных данных.
2. Настоящее Положение разработано на основании:
Конституции Республики Беларусь;
Трудового кодекса Республики Беларусь;
Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных от 28.01.1981;
Хартии Европейского союза об основных правах от 12.12.2007;
Закона Республики Беларусь от 07.05.2021 № 99-З "О защите персональных данных";
Закона Республики Беларусь от 21.07.2008 № 418-З "О регистре населения";
Закона Республики Беларусь от 10.11.2008 № 455-З "Об информации, информатизации и защите информации";
иных нормативных правовых актов Республики Беларусь.
3. В соответствии с законодательством Республики Беларусь под персональными данными понимается любая информация, относящаяся к идентифицированному физическому лицу или физическому лицу, которое может быть идентифицировано, в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация, необходимая Обществу в связи с трудовыми отношениями.
4. Требование обеспечения конфиденциальности при обработке персональных данных означает обязательное для соблюдения должностными лицами Общества, допущенными к обработке персональных данных, иными получившими доступ к персональным данным лицами требование не допускать их распространения без согласия субъекта персональных данных или наличия иного законного основания.
5. Обеспечение конфиденциальности персональных данных не требуется в случае:
обезличивания персональных данных (действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных);
для общедоступных персональных данных (персональные данные, распространенные самим субъектом персональных данных либо с его согласия или распространенные в соответствии с требованиями законодательных актов).
6. Перечни персональных данных и ответственных за хранение и обработку персональных данных регламентируются Политикой ОАО «Витебскхлебпром» в отношении обработки персональных данных.
7. Должностным лицам Общества, работающим с персональными данными, запрещается сообщать их устно или письменно кому бы то ни было, если это не вызвано служебной необходимостью. Без согласования с руководителем структурного подразделения формирование и хранение баз данных (картотек, файловых архивов и др.), содержащих конфиденциальные данные, запрещается.
8. Должностные лица Общества, работающие с персональными данными, обязаны использовать информацию о персональных данных исключительно для целей, связанных с выполнением своих трудовых обязанностей.
9. При прекращении выполнения трудовой функции, связанной с обработкой персональных данных, все носители информации, содержащие персональные данные (оригиналы и копии документов, машинные и бумажные носители, пр.), которые находились в распоряжении должностного лица в связи с выполнением должностных обязанностей, подлежат хранению в соответствии с номенклатурой дел.
10. Передача персональных данных третьим лицам допускается только в случаях, установленных законодательством Республики Беларусь, Политикой ОАО «Витебскхлебпром» в отношении обработки персональных данных,
настоящим Положением.
11. Запрещается передача персональных данных по телефону, факсу, электронной почте за исключением случаев, установленных законодательством и действующими в Обществе локальными правовыми актами. Ответы на запросы граждан и организаций даются в том объеме, который позволяет не разглашать в ответах персональные данные, за исключением данных, содержащихся в материалах заявителя или опубликованных в общедоступных источниках.
12. Должностные лица Общества, работающие с персональными данными, обязаны немедленно сообщать своему непосредственному руководителю обо всех ставших им известными фактах получения третьими лицами несанкционированного доступа либо попытки получения доступа к персональным данным, об утрате или недостаче носителей информации, содержащих персональные данные, удостоверений, пропусков, ключей от сейфов (хранилищ), личных печатей, электронных ключей и других фактах, которые могут привести к несанкционированному доступу к персональным данным, а также о причинах и условиях возможной утечки этих сведений.
13. Должностные лица, осуществляющие обработку персональных данных, за невыполнение требований конфиденциальности, защиты персональных данных несут дисциплинарную, административную, гражданско-правовую или уголовную ответственность в соответствии с законодательством Республики Беларусь.
14. Отсутствие контроля со стороны Общества за надлежащим исполнением работником своих обязанностей в области обеспечения конфиденциальности и безопасности персональных данных не освобождает работника от таких обязанностей и предусмотренной законодательством Республики Беларусь ответственности.
II. ПОРЯДОК ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ ПРИ ОБРАБОТКЕ ПЕРСОНАЛЬНЫХ ДАННЫХ, ОСУЩЕСТВЛЯЕМОЙ БЕЗ ИСПОЛЬЗОВАНИЯ СРЕДСТВ АВТОМАТИЗАЦИИ
15. Обработка персональных данных, в том числе содержащихся в информационной системе персональных данных либо извлеченных из такой системы, считается осуществленной без использования средств автоматизации (неавтоматизированной), если такая обработка осуществляется при непосредственном участии человека.
16. Руководитель структурного подразделения, осуществляющего обработку персональных данных без использования средств автоматизации:
определяет места хранения персональных данных (материальных носителей);
осуществляет контроль наличия в структурном подразделении условий, обеспечивающих сохранность персональных данных и исключающих несанкционированный к ним доступ;
информирует лиц, осуществляющих обработку персональных данных без использования средств автоматизации, о перечне обрабатываемых персональных данных, а также об особенностях и правилах осуществления такой обработки;
организует раздельное, т.е. не допускающее смешения, хранение материальных носителей персональных данных (документов, дисков, дискет, USB-флеш-накопителей, пр.), обработка которых осуществляется в различных целях.
17. Уничтожение или обезличивание части персональных данных, если это допускается материальным носителем, должно производиться способом, исключающим дальнейшую обработку этих персональных данных с сохранением возможности обработки иных данных, зафиксированных на материальном носителе (удаление, вымарывание).
18. Уточнение персональных данных при осуществлении их обработки без использования средств автоматизации производится путем обновления или изменения данных на материальном носителе.
III. ПОРЯДОК ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ ПРИ ОБРАБОТКЕ ПЕРСОНАЛЬНЫХ ДАННЫХ, ОСУЩЕСТВЛЯЕМОЙ С ИСПОЛЬЗОВАНИЕМ СРЕДСТВ АВТОМАТИЗАЦИИ
19. Обработка персональных данных с использованием средств автоматизации означает совершение действий (операций) с такими данными с помощью объектов вычислительной техники в компьютерной сети Общества (далее - КСО). Безопасность персональных данных при их обработке в КСО обеспечивается с помощью системы защиты персональных данных, включающей организационные меры и средства защиты информации, а также используемые в КСО информационные технологии. Технические и программные средства защиты информации должны удовлетворять устанавливаемым в соответствии с законодательством Республики Беларусь требованиям, обеспечивающим защиту информации. Средства защиты информации, применяемые в КСО, в установленном порядке проходят процедуру оценки соответствия.
20. Работа с персональными данными, содержащимися в КСО, осуществляется в соответствии с должностными обязанности работника, в компетенцию которого входит обработка персональных данных.
21. Работа с персональными данными в КСО должна быть организована таким образом, чтобы обеспечивалась сохранность носителей персональных данных и средств защиты информации, а также исключалась возможность неконтролируемого пребывания в этих помещениях посторонних лиц.
22. Компьютеры и (или) электронные папки, в которых содержатся файлы с персональными данными, для каждого пользователя должны быть защищены индивидуальными паролями доступа.
23. При обработке персональных данных в КСО пользователями должно быть обеспечено:
а) использование предназначенных для этого разделов (каталогов) носителей информации, встроенных в технические средства, или съемных маркированных носителей;
б) недопущение физического воздействия на технические средства автоматизированной обработки персональных данных, в результате которого может быть нарушено их функционирование;
в) постоянное использование антивирусного обеспечения для обнаружения зараженных файлов и незамедлительное восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
г) недопущение несанкционированных выноса из помещений, установки, подключения оборудования, а также удаления, инсталляции или настройки программного обеспечения.
24. При обработке персональных данных в КСО разработчиками и администраторами информационных систем должны обеспечиваться:
а) обучение лиц, использующих средства защиты информации, применяемые в КСО, правилам работы с ними;
б) учет лиц, допущенных к работе с персональными данными в КСО, прав и паролей доступа;
в) контроль за соблюдением условий использования средств защиты информации, предусмотренных эксплуатационной и технической документацией.
25. Специфические требования по защите персональных данных в отдельных автоматизированных системах Организации определяются утвержденными в установленном порядке инструкциями по их использованию и эксплуатации.
IV. ПОРЯДОК УЧЕТА, ХРАНЕНИЯ И ОБРАЩЕНИЯ СО СЪЕМНЫМИ НОСИТЕЛЯМИ ПЕРСОНАЛЬНЫХ ДАННЫХ, ТВЕРДЫМИ КОПИЯМИ И ИХ УТИЛИЗАЦИИ
26. Должностные лица Общества, работающие с персональными данными, обязаны осуществлять хранение и учет съемных носителей (диски, дискеты, USB-флеш-накопители, пр.), содержащих персональные данные.
27. При работе со съемными носителями, содержащими персональные данные, запрещается:
оставлять съемные носители с персональными данными без присмотра или передавать на хранение другим лицам;
выносить съемные носители с персональными данными из служебных помещений для работы с ними на дому, в гостиницах и т.д.
28. О фактах утраты съемных носителей, содержащих персональные данные, либо разглашения содержащихся в них сведений должно быть немедленно сообщено руководителю структурного подразделения.
V. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
29. С настоящим Положением должны быть ознакомлены под подпись все работники структурных подразделений Общества, имеющие отношение к обработке персональных данных работников Общества. Ответственный за разъяснение нормативных правовых актов и локальных правовых актов Общества по вопросам обработки персональных данных, требований к защите персональных данных – юридическая служба, за ознакомление – начальник отдела кадров, за инструктаж – руководитель структурного подразделения, в котором обрабатываются персональные данные.