Политика-оператора-в-отношении-обработки-персональных-данных

 системе персональных данных и (или) в результате которых уничтожаются
материальные носители персональных данных;
 обезличивание персональных данных - действия, в результате которых
становится невозможным без использования дополнительной информации
определить принадлежность персональных данных конкретному субъекту
персональных данных;
 оператор персональных данных (оператор) - Школа, самостоятельно или
совместно с другими лицами организующая и (или) осуществляющая обработку
персональных данных, а также определяющая цели обработки персональных
данных, состав персональных данных, подлежащих обработке, действия
(операции), совершаемые с персональными данными;
 информационная система персональных данных – совокупность содержащихся
в базах данных персональных данных и обеспечивающих их обработку
информационных технологий и технических средств;
 трансграничная передача персональных данных – передача персональных
данных на территорию иностранного государства органу власти иностранного
государства, иностранному физическому лицу или иностранному юридическому
лицу.
1.6. Школа является оператором персональных данных. Сведения об Операторе:
 юридический адрес места нахождения: 361019, КБР, Прохладненский район, с.
Заречное, ул. Зеленая, 15;
 фактический адрес места нахождения: 361019, КБР, Прохладненский район, с.
Заречное, ул. Зеленая, 15;
 адрес электронной почты: mkoushzarechnoe@mail.ru;
 web-сайт по адресу: https://mkoushzarechnoe.kbrschool.ru;
1.7. Оператор, получивший доступ к персональным данным, обязан соблюдать
конфиденциальность персональных данных - не раскрывать третьим лицам и не
распространять персональные данные без согласия субъекта персональных данных, если
иное не предусмотрено федеральным законом.
Все работники Школы, имеющие доступ к персональным данным субъектов, обязаны
подписать соглашение о неразглашении персональных данных.
1.8. Субъект персональных данных имеет право на получение информации, касающейся
обработки его персональных данных, в том числе содержащей:
 подтверждение факта обработки персональных данных оператором;
 правовые основания и цели обработки персональных данных;
 цели и применяемые оператором способы обработки персональных данных;
 наименование и место нахождения оператора, сведения о лицах (за исключением
работников оператора), которые имеют доступ к персональным данным или
которым могут быть раскрыты персональные данные на основании договора с
оператором или на основании федерального закона;
 обрабатываемые персональные данные, относящиеся к соответствующему
субъекту персональных данных, источник их получения, если иной порядок
представления таких данных не предусмотрен федеральным законом;
 сроки обработки персональных данных, в том числе сроки их хранения;
 порядок
осуществления
субъектом
персональных
данных
прав,
предусмотренных Федеральным законом от 27 июля 2006 г. № 152-ФЗ "О
персональных данных" (далее - Закон о персональных данных);
 информацию об осуществленной или о предполагаемой трансграничной передаче
данных;
2

 наименование или фамилию, имя, отчество и адрес лица, осуществляющего
обработку персональных данных по поручению оператора, если обработка
поручена или будет поручена такому лицу;
 информацию
о
способах
исполнения
оператором
обязанностей,
установленных статьей 18.1 Закона о персональных данных;
 иные сведения, предусмотренные Законом о персональных данных или другими
федеральными законами.
1.9. Субъект персональных данных вправе требовать от оператора уточнения его
персональных данных, их блокирования или уничтожения в случае, если персональные
данные являются неполными, устаревшими, неточными, незаконно полученными или не
являются необходимыми для заявленной цели обработки, а также принимать
предусмотренные законом меры по защите своих прав.
1.10. Субъект персональных данных имеет право на защиту своих прав и законных
интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в
судебном порядке.
1.11. Оператор персональных данных вправе:
 отстаивать свои интересы в суде;
 предоставлять персональные данные субъектов третьим лицам, если это
предусмотрено действующим законодательством (налоговые, правоохранительные
органы и др.);
 отказывать в предоставлении персональных данных в случаях, предусмотренных
законодательством;
 использовать персональные данные субъекта без его согласия в случаях,
предусмотренных законодательством.
1.12. При сборе персональных данных оператор обязан предоставить субъекту
персональных данных по его просьбе информацию, предусмотренную частью 7 статьи
14 Закона о персональных данных.
1.13. При сборе персональных данных, в том числе посредством информационнотелекоммуникационной сети "Интернет", оператор обязан обеспечить запись,
систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение
персональных данных граждан Российской Федерации с использованием баз данных,
находящихся на территории Российской Федерации, за исключением случаев, указанных
в пунктах 2, 3, 4, 8 части 1 статьи 6 Закона о персональных данных.
1.14. Базы данных информации, содержащей персональные данные субъектов ПДн,
находятся на территории Российской Федерации.
1.15. Оператор обязан опубликовать или иным образом обеспечить неограниченный
доступ к документу, определяющему его политику в отношении обработки персональных
данных, к сведениям о реализуемых требованиях к защите персональных данных.
Оператор, осуществляющий сбор персональных данных с использованием
информационно-телекоммуникационных сетей, обязан опубликовать в соответствующей
информационно-телекоммуникационной сети, в том числе на страницах принадлежащего
оператору сайта в информационно-телекоммуникационной сети "Интернет", с
использованием которых осуществляется сбор персональных данных, документ,
определяющий его политику в отношении обработки персональных данных, и сведения о
реализуемых требованиях к защите персональных данных, а также обеспечить
возможность доступа к указанному документу с использованием средств
соответствующей информационно-телекоммуникационной сети.
2. Цели сбора персональных данных

3

2.1. Обработка ПДн ограничивается достижением конкретных, заранее определенных и
законных целей. Не допускается обработка персональных данных, несовместимая с
целями сбора персональных данных.
2.2. Цели обработки персональных данных происходят в том числе из анализа правовых
актов, регламентирующих деятельность оператора, целей фактически осуществляемой
оператором деятельности, а также деятельности, которая предусмотрена учредительными
документами оператора, и конкретных процессов оператора в конкретных
информационных системах персональных данных (по структурным подразделениям
оператора и их процедурам в отношении определенных категорий субъектов
персональных данных).
2.3. Школа обрабатывает персональные данные обучающихся и воспитанников СПДО в
объеме и в целях, необходимых для осуществления образовательной деятельности по
реализации основной общеобразовательной программы начального общего, основного
общего, среднего общего образования и дополнительных общеобразовательных программ,
обеспечения воспитания, присмотра и ухода, оздоровления, безопасности обучающихся
воспитанников СПДО, создания благоприятных условий для их разностороннего
развития, в том числе в целях:
 приема на обучение;
 предоставления бесплатного горячего питания;
 публикации на официальном сайте в информационно-телекоммуникационной сети
Интернет Оператора школьного этапа по адресу: талантыкбр,рф, на официальном
сайте
Оператора
муниципального
этапа
по
адресу
https://uoprohladny.kbr.eduru.ru/about и на региональном (заключительном) этапе выполненных
обучающимся сканированной копии его (её) олимпиадной работы по каждому
общеобразовательному предмету в случае, если он (она) будет признан (а) по итогам
данных этапов олимпиады ее победителем или призером, и хранения олимпиадной
работы в течение одного года с даты проведения соответствующего этапа
всероссийской олимпиады школьников;
 оказания государственных и муниципальных услуг в сфере образования в
электронном виде и заполнения базы данных автоматизированной информационной
системы управления качеством образования «БАРС. Образование - Электронная
школа»;
 обеспечения безопасности и охраны здоровья;
 предоставления льгот, гарантий и компенсаций;
 участия обучающихся во всероссийской олимпиаде по искусственному интеллекту
для
обучающихся
общеобразовательных
организаций
с
использованием
специализированной информационной системы http://1sep.edu.ru и публикации на
официальном сайте в информационно-телекоммуникационной сети Интернет
организатора олимпиады по адресу https://www.olimp.edsoo.ru данных в списке
участников заключительного этапа Олимпиады;
 индивидуального учета поощрений обучающихся, а также хранения архивов данных о
результатах индивидуального учета освоения учащимся образовательных программ
на бумажных и/или электронных носителях в течение сроков хранения,
установленных номенклатурой дел;
 участия в занятиях внеурочной деятельности под руководством и в сопровождении
работников;
 участия учащегося в анонимном социально-психологическом тестировании,
направленном на раннее выявление немедицинского потребления наркотических
средств и психотропных веществ.
2.4. К целям обработки персональных данных работников оператора относятся:
4

 заключение, исполнение и прекращение гражданско-правовых договоров в
соответствии с действующим законодательством;
 обеспечение трудовых взаимоотношений (ведение кадрового учёта);
 ведение кадрового делопроизводства, содействие работникам в трудоустройстве,
обучении и продвижении по работе, пользовании льготами;
 ведение бухгалтерского учёта, выполнение функций и полномочий Школы при
осуществлении бухгалтерского и налогового учета;
 начисление заработной платы;
 подача сведений в банк для оформления банковской карты и последующего
перечисления на нее заработной платы;
 исполнение требований налогового законодательства по вопросам исчисления и
уплаты налога на доходы физических лиц, предоставления налоговых вычетов,
взносов во внебюджетные фонды и страховых взносов во внебюджетные фонды,
пенсионного законодательства при формировании и передаче в Пенсионный фонд
России персонифицированных данных о каждом получателе доходов, которые
учитываются при начислении взносов на обязательное пенсионное страхование;
 обеспечение безопасных условий труда;
 контроль количества и качества выполняемой работы;
 обеспечение сохранности имущества работодателя;
 исполнение обязательств, предусмотренных договорами;
 заполнение первичной статистической документации в соответствии с трудовым,
налоговым законодательством и иными федеральными законами.
3. Правовые основания обработки персональных данных
3.1. Правовым основанием обработки персональных данных являются совокупность
правовых актов, во исполнение которых и в соответствии с которыми оператор
осуществляет обработку персональных данных:
 Конституция Российской Федерации;
 статьи 86-90 Трудового кодекса Российской Федерации,
 Бюджетный кодекс;
 Налоговый кодекс;
 Гражданский кодекс;
 Семейный кодекс;
 Федеральный закон от 29.12.2012 № 273-ФЗ «Об образовании в Российской
Федерации»;
 социальное, пенсионное и страховое законодательство Российской Федерации;
 законодательство в сфере безопасности, в том числе антитеррористической
защищенности;
 другие федеральные законы и принятые на их основе нормативные правовые акты,
регулирующие отношения, связанные с деятельностью оператора;
 уставные документы оператора;
 договоры, заключаемые между оператором и субъектом персональных данных;
 согласие на обработку персональных данных, доверенности (в случаях, прямо не
предусмотренных законодательством Российской Федерации, но соответствующих
полномочиям оператора).
4. Цели обработки персональных данных, их категории и перечень, категории субъектов,
персональные данные которых обрабатываются, способы, сроки их обработки и хранения,
порядок уничтожения персональных данных
5

4.1. Содержание и объем обрабатываемых персональных данных соответствуют
заявленным целям обработки. Обрабатываемые персональные данные не должны быть
избыточными по отношению к заявленным целям их обработки.
4.2. Обработка персональных данных допускается в следующих случаях:
 обработка персональных данных осуществляется с согласия субъекта персональных
данных на обработку его персональных данных;
 обработка персональных данных необходима для исполнения договора, стороной
которого либо выгодоприобретателем или поручителем по которому является субъект
персональных данных, а также для заключения договора по инициативе субъекта
персональных данных или договора, по которому субъект персональных данных
будет являться выгодоприобретателем или поручителем. Заключаемый с субъектом
персональных данных договор не может содержать положения, ограничивающие
права и свободы субъекта персональных данных, устанавливающие случаи обработки
персональных данных несовершеннолетних, если иное не предусмотрено
законодательством Российской Федерации, а также положения, допускающие в
качестве условия заключения договора бездействие субъекта персональных данных;
 обработка персональных данных необходима для защиты жизни, здоровья или иных
жизненно важных интересов субъекта персональных данных, если получение
согласия субъекта персональных данных невозможно;
 обработка персональных данных необходима для осуществления прав и законных
интересов оператора или третьих лиц, в том числе в случаях,
предусмотренных Федеральным законом "О защите прав и законных интересов
физических лиц при осуществлении деятельности по возврату просроченной
задолженности и о внесении изменений в Федеральный закон "О микрофинансовой
деятельности и микрофинансовых организациях", либо для достижения общественно
значимых целей при условии, что при этом не нарушаются права и свободы субъекта
персональных данных;
 обработка персональных данных необходима для осуществления научной,
литературной или иной творческой деятельности при условии, что при этом не
нарушаются права и законные интересы субъекта персональных данных;
 обработка персональных данных осуществляется в статистических или иных
исследовательских целях, за исключением целей, указанных в статье 15 Закона о
персональных данных, при условии обязательного обезличивания персональных
данных;
 осуществляется обработка персональных данных, подлежащих опубликованию или
обязательному раскрытию в соответствии с федеральным законом.
4.3. Школа обрабатывает персональные данные без использования средств автоматизации
и с использованием средств автоматизации в программах и информационных системах:
«1С: Зарплата и кадры», «1С: Библиотека», «Электронная школа, Электронный детский
сад», официальный сайт, форма статотчетности (Предприятие) Налогоплательщик ЮЛ,
ПУ -6 ПФР «Перечень льготных профессий - 4», АЦК финансы, Модуль (ГИС)
«Информация об энергосбережении и повышении энергетической эффективности»,
СУФД.
Школа обрабатывает персональные данные в сроки:
• необходимые для достижения целей обработки персональных данных;
• определенные законодательством для обработки отдельных видов персональных
данных;
• указанные в согласии субъекта персональных данных.
4.4. Субъект персональных данных принимает решение о предоставлении его
персональных данных и дает согласие Оператору на их обработку свободно, своей волей и
6

в своем интересе в письменной форме в соответствии с требованиями ч.4 ст. 9 Закона о
персональных данных.
4.5. Содержание согласия на обработку персональных данных, разрешенных субъектом
персональных данных для распространения, устанавливаются уполномоченным органом
по защите прав субъектов персональных данных.
4.6. К категориям субъектов персональных данных относятся:
4.6.1. Обучающиеся, воспитанники СПДО и их родители (законные представители).
В данной категории субъектов оператором обрабатываются персональные данные в целях
организация образовательной деятельности по образовательным программам начального
общего, основного общего и среднего общего образования, дополнительным
общеобразовательным программам и программам дошкольного образования.
4.6.2. Работники оператора, бывшие работники, кандидаты на замещение вакантных
должностей, а также родственники работников.
В данной категории субъектов оператором обрабатываются персональные данные в целях
обеспечения соблюдения законов и иных нормативных правовых актов, содействия
работникам в трудоустройстве, получении образования и продвижении по работе,
обеспечения личной безопасности работников, контроля количества и качества
выполняемой работы и обеспечения сохранности имущества.
4.6.3. Клиенты и контрагенты оператора (физические лица).
В данной категории субъектов оператором обрабатываются персональные данные в
рамках правоотношений, урегулированных Трудовым Кодексом Российской Федерации и
полученные оператором в целях исполнения договора, стороной которого является
субъект персональных данных.
4.6.4. Представители/работники клиентов и контрагентов оператора (юридических лиц).
В данной категории субъектов оператором обрабатываются персональные данные,
полученные оператором в целях исполнения договора, стороной которого является
клиент/контрагент (юридическое лицо).
4.6.5. Посетители Школы.
В данной категории субъектов оператором обрабатываются персональные данные в целях
обеспечения безопасности.
Учет посетителей ведется также и в соответствующем журнале, форма которого
утверждена приказом руководителя Школы.
4.8. Цели обработки персональных данных, их категории и перечень, категории субъектов,
персональные данные которых обрабатываются, способы, сроки их обработки и хранения,
порядок уничтожения персональных данных:
Категории субъектов: Обучающиеся, воспитанники и их родители (законные
представители)
Цель обработки: организация образовательной деятельности по образовательным программам
начального общего, основного общего и среднего общего образования, дополнительным
общеобразовательным программам и программам дошкольного образования
Категории персональных данных
Персональные данные: общие персональные данные
Специальные Биометрические
данные
персональные
данные

7

фамилия, имя, отчество;
пол;
гражданство;
дата и место рождения;
паспортные данные;
адрес регистрации по месту жительства;
адрес фактического проживания;
контактные данные;
индивидуальный номер налогоплательщика (ИНН);
страховой номер индивидуального лицевого счета
(СНИЛС);
 сведения об успеваемости обучающегося и другие
сведения, образующиеся в процессе реализации
образовательной программы;
 иные персональные данные, предоставляемые
физическими лицами, необходимые для заключения и
исполнения договоров, исполнения норм
законодательства в сфере образования.











Сведения о
состоянии
здоровья

Фото
обучающегося

Способы обработки

Автоматизированная обработка и обработка без средств автоматизации,
в том числе:
 получение персональных данных в устной и письменной форме
непосредственно от субъектов персональных данных;
 внесения персональных данных в журналы, реестры,
информационные системы и документы Школы.
Сроки обработки
В течение срока реализации образовательной программы
Сроки хранения
В течение срока, установленного номенклатурой дел в зависимости от
типа документа, в котором содержатся персональные данные
Порядок
В соответствии с Порядком уничтожения и обезличивания
уничтожения
персональных данных Школы в зависимости от типа носителя
персональных данных
Категории субъектов: Работники, кандидаты на замещение вакантных должностей
Цель обработки: выполнения функций и полномочий работодателя в трудовых отношениях, в
том числе обязанностей по охране труда, ведение кадрового резерва
Категории персональных данных
Персональные данные: общие персональные данные
Специальные Биометрические
персональные персональные
данные
данные
1. Фамилия, имя, отчество;
Сведения о
Изображение на
2. Тип, серия и номер документа, удостоверяющего
состоянии
фото и
личность, дата выдачи документа, удостоверяющего
здоровья, об
видеозаписи,
личность, и информация о выдавшем его органе;
отсутствии
полученных с
3. сведения из военного билета;
судимости
камер
4. Дата, месяц и год рождения;
наблюдения
5. Место рождения;
6. Адрес места проживания;
7. Номер контактного телефона;
8. Адрес электронной почты (при наличии);
9. Состав семьи;
10. Идентификационный номер налогоплательщика (ИНН);
11. Номер свидетельства государственного обязательного
пенсионного страхования (СНИЛС);
8

12. Сведения об образовании, данные об учреждении, где
обучался; серия, номер диплома об образовании, дата
окончания обучения;
13. Сведения о профессии;
14. Сведения о повышении квалификации;
15. Сведения о наличии (отсутствии) судимости и (или)
факта уголовного преследования или о прекращении
уголовного преследования по реабилитирующим
основаниям (наличие справки, выданной в порядке и по
форме, которые устанавливаются федеральным органом
исполнительной власти, осуществляющим функции по
выработке и реализации государственной политики и
нормативно-правовому регулированию в сфере
внутренних дел);
16. Сведения о доходах и имуществе;
17. Страховые взносы в пенсионный фонд России;
18. Страховые взносы на медицинское страхование;
19. Налоговые вычеты;
20. Дата выхода на пенсию;
21. Размер заработной платы, компенсирующих и
стимулирующих выплат;
22. Должность;
23. Табельный номер;
24. Информация о налогах на доходы физических лиц
(НДФЛ);
25. Информация об удержаниях по исполнительным
документам;
26. Трудовой стаж.
Сроки обработки
В течение срока действия трудового договора. Для кандидатов – в
течение срока, необходимого для рассмотрения кандидатуры и
заключения трудового договора
Способы обработки
Автоматизированная обработка и обработка без средств
автоматизации, в том числе:
 получение персональных данных в устной и письменной форме
непосредственно от субъектов персональных данных;
 внесения персональных данных в журналы, реестры и
информационные системы и документы Школы
Сроки обработки
В течение срока действия трудового договора. Для кандидатов – в
течение срока, необходимого для рассмотрения кандидатуры и
заключения трудового договора
Сроки хранения
В течение срока, установленного номенклатурой дел в зависимости от
типа документа, в котором содержатся персональные данные, в том
числе в составе личных дел – 50 лет. Для кандидатов – в течение срока,
необходимого для рассмотрения кандидатуры и заключения трудового
договора
Порядок
В соответствии с Порядком уничтожения и обезличивания
уничтожения
персональных данных Школы в зависимости от типа носителя
персональных данных
Категории субъектов: Клиенты и контрагенты оператора (физические лица),
представители/работники клиентов и контрагентов оператора (юридических лиц)
Цель обработки: реализация гражданско-правовых договоров, стороной, выгодоприобретателем
или получателем которых является Школа
9

Категории данных
Перечень данных

Способы обработки

Сроки обработки
Сроки хранения
Порядок
уничтожения

Категории данных
Перечень данных

Способы обработки

Сроки обработки
Сроки хранения
Порядок
уничтожения

Персональные данные: общие данные
 фамилия, имя, отчество;
 паспортные данные;
 адрес регистрации и (или) фактического проживания;
 контактные данные;
 индивидуальный номер налогоплательщика;
 номер расчетного счета;
 номер банковской карты;
 иные персональные данные, предоставляемые физическими и
юридическими лицами, необходимые для заключения и
исполнения договоров
Автоматизированная обработка и обработка без средств автоматизации,
в том числе:
 получение персональных данных в устной и письменной форме
непосредственно от субъектов персональных данных;
 внесения персональных данных в журналы, реестры,
информационные системы и документы Школы
В течение срока, необходимого для исполнения заключенного договора
В течение срока, установленного номенклатурой дел в зависимости от
типа документа, в котором содержатся персональные данные
В соответствии с Порядком уничтожения и обезличивания
персональных данных Школы в зависимости от типа носителя
персональных данных
Категории субъектов: Посетители Школы
Цель обработки: обеспечение безопасности
Персональные данные
 фамилия, имя, отчество;
 паспортные данные;
 адрес регистрации и (или) фактического проживания;
 контактные данные
Автоматизированная обработка и обработка без средств автоматизации,
в том числе:
 получение персональных данных в устной и письменной форме
непосредственно от субъектов персональных данных;
 внесения персональных данных в журналы, реестры,
информационные системы и документы Школы
В течение периода нахождения посетителя на территории Школы
В течение срока, установленного номенклатурой дел в зависимости от
типа документа, в котором содержатся персональные данные, в том
числе минимум 30 дней в отношении записей камер видеонаблюдения
В соответствии с Порядком уничтожения и обезличивания
персональных данных Школы в зависимости от типа носителя
персональных данных

4.9. Обработка специальных категорий персональных данных, касающихся расовой,
национальной принадлежности, политических взглядов, религиозных или философских
убеждений, интимной жизни, не допускается.
4.10. Обработка специальной категории персональных данных, касающейся состояния
здоровья, осуществляется в соответствии с законодательством о государственной
социальной помощи, трудовым законодательством, пенсионным законодательством
Российской Федерации, для защиты жизни, здоровья или иных жизненно важных
10

интересов субъекта персональных данных либо жизни, здоровья или иных жизненно
важных интересов других лиц (часть 2.3.п.2, п.3 ст. 10 Закона о персональных данных).
4.11. Обработка персональных данных обучающихся и воспитанников СПДО и их
родителей/законных представителей, получаемых от родителей (законных представителей
детей) для внесения в АИС «Электронный журнал/Электронный детский сад»
Оператор назначает ответственное лицо за организацию сбора и внесение ПДн в
АИС «Электронный журнал/Электронный детский сад».
Оператором информационной системы АИС «Электронный журнал» является
Министерство просвещения и науки КБР как собственник используемых для обработки
содержащейся в базах данных информации, технических средств, которое правомерно
пользуется такими базами данных согласно соответствующим документам.
5. Порядок и условия обработки персональных данных
5.1. Оператор осуществляет обработку персональных данных - операции, совершаемые с
использованием средств автоматизации или без использования таких средств с
персональными данными, включая сбор, запись, систематизацию, накопление, хранение,
уточнение
(обновление,
изменение),
извлечение,
использование,
передачу
(предоставление, доступ), обезличивание, блокирование, удаление, уничтожение
персональных данных.
5.2. Обработка персональных данных осуществляется с соблюдением принципов и
правил, предусмотренных Законом о персональных данных.
5.3. Обработка персональных данных оператором ограничивается достижением
конкретных, заранее определенных и законных целей. Обработке подлежат только
персональные данные, которые отвечают целям их обработки. Содержание и объем
обрабатываемых персональных данных должны соответствовать заявленным целям
обработки.
5.4. Хранение персональных данных должно осуществляться в форме, позволяющей
определить субъекта персональных данных, не дольше, чем этого требуют цели обработки
персональных данных, если срок хранения персональных данных не установлен
федеральным законом, договором, стороной которого, выгодоприобретателем или
поручителем по которому является субъект персональных данных. Обрабатываемые
персональные данные подлежат уничтожению либо обезличиванию по достижении целей
обработки или в случае утраты необходимости в достижении этих целей, если иное не
предусмотрено федеральным законом.
5.5. Школа хранит персональные данные в течение срока, необходимого для достижения
целей их обработки, а документы, содержащие персональные данные, – в течение срока
хранения документов, предусмотренного номенклатурой дел, с учетом архивных сроков
хранения.
Персональные данные, зафиксированные на бумажных носителях, хранятся в
запираемых шкафах либо в запираемых помещениях, доступ к которым ограничен.
5.6. При осуществлении хранения персональных данных оператор персональных данных
обязан использовать базы данных, находящиеся на территории Российской Федерации, в
соответствии с ч. 5 ст. 18 Закона о персональных данных.
5.7. Персональные данные при их обработке, осуществляемой без использования средств
автоматизации, должны обособляться от иной информации, в частности путем фиксации
их на отдельных материальных носителях персональных данных (далее - материальные
носители), в специальных разделах или на полях форм (бланков). При фиксации
персональных данных на материальных носителях не допускается фиксация на одном
материальном носителе персональных данных, цели обработки которых заведомо не
совместимы. Для обработки различных категорий персональных данных, осуществляемой
11

без использования средств автоматизации, для каждой категории персональных данных
должен использоваться отдельный материальный носитель.
5.7. Условием прекращения обработки персональных данных может являться достижение
целей обработки персональных данных, истечение срока действия согласия или отзыв
согласия субъекта персональных данных на обработку его персональных данных, а также
выявление неправомерной обработки персональных данных.
5.8. Оператор вправе поручить обработку персональных данных другому лицу на
основании заключаемого с этим лицом договора, в том числе государственного или
муниципального контракта.
Лицо, осуществляющее обработку персональных данных по поручению оператора,
обязано соблюдать принципы и правила обработки персональных данных,
предусмотренные Законом о персональных данных, соблюдать конфиденциальность
персональных данных, принимать необходимые меры, направленные на обеспечение
выполнения обязанностей, предусмотренных Законом о персональных данных.
Кроме того, оператор вправе передавать персональные данные органам дознания и
следствия, иным уполномоченным органам по основаниям, предусмотренным
действующим законодательством Российской Федерации.
5.9. Оператор и иные лица, получившие доступ к персональным данным, обязаны не
раскрывать третьим лицам и не распространять персональные данные без согласия
субъекта персональных данных, если иное не предусмотрено федеральным законом.
Согласие на обработку персональных данных, разрешенных субъектом персональных
данных для распространения, оформляется отдельно от иных согласий субъекта
персональных данных на обработку его персональных данных. Оператор обязан
обеспечить субъекту персональных данных возможность определить перечень
персональных данных по каждой категории персональных данных, указанной в согласии
на обработку персональных данных, разрешенных субъектом персональных данных для
распространения.
Передача (распространение, предоставление, доступ) персональных данных,
разрешенных субъектом персональных данных для распространения, должна быть
прекращена в любое время по требованию субъекта персональных данных. Данное
требование должно включать в себя фамилию, имя, отчество (при наличии), контактную
информацию (номер телефона, адрес электронной почты или почтовый адрес) субъекта
персональных данных, а также перечень персональных данных, обработка которых
подлежит прекращению. Указанные в данном требовании персональные данные могут
обрабатываться только оператором, которому оно направлено.
5.10. Оператор обязан принимать меры, необходимые и достаточные для обеспечения
выполнения обязанностей, предусмотренных Законом о персональных данных и
принятыми в соответствии с ним нормативными правовыми актами. Состав и перечень
мер оператор определяет самостоятельно.
5.11. Оператор при обработке персональных данных принимает необходимые правовые,
организационные и технические меры или обеспечивает их принятие для защиты
персональных данных от неправомерного или случайного доступа к ним, уничтожения,
изменения, блокирования, копирования, предоставления, распространения персональных
данных, а также от иных неправомерных действий в отношении персональных данных.
6. Порядок и условия обработки биометрических персональных данных
6.1. К биометрическим персональным данным относятся сведения, которые
характеризуют физиологические и биологические особенности человека, на основании
которых можно установить его личность и которые используются оператором для
установления личности субъекта персональных данных.
12

6.2. Обработка биометрических персональных данных может осуществляться только при
наличии согласия в письменной форме субъекта персональных данных, за исключением
случаев, предусмотренных частью 2 статьи 11 Закона о персональных данных.
6.3. Предоставление биометрических персональных данных не может быть обязательным,
за исключением случаев, предусмотренных пунктом 6.2 настоящей Политики. Оператор
не вправе отказывать в обслуживании в случае отказа субъекта персональных данных
предоставить биометрические персональные данные и (или) дать согласие на обработку
персональных данных, если в соответствии с федеральным законом получение
оператором согласия на обработку персональных данных не является обязательным.
6.4. Обработка биометрических персональных данных осуществляется оператором в
соответствии с требованиями к защите биометрических персональных данных,
установленными в соответствии со статьей 19 Закона о персональных данных.
6.5. Использование и хранение биометрических персональных данных вне
информационных систем персональных данных может осуществляться только на таких
материальных носителях информации и с применением такой технологии ее хранения,
которые обеспечивают защиту этих данных от неправомерного или случайного доступа к
ним, их уничтожения, изменения, блокирования, копирования, предоставления,
распространения.
6.6. Под материальным носителем понимается машиночитаемый носитель информации (в
том числе магнитный и электронный), на котором осуществляются запись и хранение
сведений, характеризующих физиологические особенности человека и на основе которых
можно установить его личность.
6.7. Оператор утверждает порядок передачи материальных носителей уполномоченным
лицам.
6.8. Материальный носитель должен использоваться в течение срока, установленного
оператором, осуществившим запись биометрических персональных данных на
материальный носитель, но не более срока эксплуатации, установленного изготовителем
материального носителя.
6.9. Оператор обязан:
 осуществлять учет количества экземпляров материальных носителей;
 осуществлять
присвоение
материальному
носителю
уникального
идентификационного номера, позволяющего точно определить оператора,
осуществившего запись биометрических персональных данных на материальный
носитель.
6.10. Технологии хранения биометрических персональных данных вне информационных
систем персональных данных должны обеспечивать:
 доступ к информации, содержащейся на материальном носителе, для
уполномоченных лиц;
 применение средств электронной подписи или иных информационных технологий,
позволяющих сохранить целостность и неизменность биометрических персональных
данных, записанных на материальный носитель;
 проверку наличия письменного согласия субъекта персональных данных на обработку
его биометрических персональных данных или наличия иных оснований обработки
персональных данных, установленных законодательством Российской Федерации в
сфере отношений, связанных с обработкой персональных данных.
6.11. При хранении биометрических персональных данных вне информационных систем
персональных данных должна обеспечиваться регистрация фактов несанкционированной
повторной и дополнительной записи информации после ее извлечения из
информационной системы персональных данных.
7. Актуализация, исправление, удаление и уничтожение персональных данных, ответы на
запросы субъектов на доступ к персональным данным
13

7.1. Оператор обязан сообщить в порядке, предусмотренном статьей 14 Закона о
персональных данных, субъекту персональных данных или его представителю
информацию о наличии персональных данных, относящихся к соответствующему
субъекту персональных данных, а также предоставить возможность ознакомления с этими
персональными данными при обращении субъекта персональных данных или его
представителя либо в течение десяти рабочих дней с даты получения запроса субъекта
персональных данных или его представителя. Указанный срок может быть продлен, но не
более чем на пять рабочих дней в случае направления оператором в адрес субъекта
персональных данных мотивированного уведомления с указанием причин продления
срока предоставления запрашиваемой информации.
7.2. Оператор обязан предоставить безвозмездно субъекту персональных данных или его
представителю возможность ознакомления с персональными данными, относящимися к
этому субъекту персональных данных. В срок, не превышающий семи рабочих дней со
дня предоставления субъектом персональных данных или его представителем сведений,
подтверждающих, что персональные данные являются неполными, неточными или
неактуальными, оператор обязан внести в них необходимые изменения. В срок, не
превышающий семи рабочих дней со дня представления субъектом персональных данных
или его представителем сведений, подтверждающих, что такие персональные данные
являются незаконно полученными или не являются необходимыми для заявленной цели
обработки, оператор обязан уничтожить такие персональные данные. Оператор обязан
уведомить субъекта персональных данных или его представителя о внесенных изменениях
и предпринятых мерах и принять разумные меры для уведомления третьих лиц, которым
персональные данные этого субъекта были переданы.
7.3. В случае подтверждения факта неточности персональных данных оператор на
основании сведений, представленных субъектом персональных данных или его
представителем либо уполномоченным органом по защите прав субъектов персональных
данных, или иных необходимых документов обязан уточнить персональные данные либо
обеспечить их уточнение (если обработка персональных данных осуществляется другим
лицом, действующим по поручению оператора) в течение семи рабочих дней со дня
представления таких сведений и снять блокирование персональных данных.
7.4. Оператор обязан прекратить обработку персональных данных или обеспечить
прекращение обработки персональных данных лицом, действующим по поручению
оператора:
 в случае выявления неправомерной обработки персональных данных, осуществляемой
оператором или лицом, действующим по поручению оператора, в срок, не
превышающий трех рабочих дней с даты этого выявления;
 в случае отзыва субъектом персональных данных согласия на обработку его
персональных данных;
 в случае достижения цели обработки персональных данных и уничтожить
персональные данные или обеспечить их уничтожение (если обработка персональных
данных осуществляется другим лицом, действующим по поручению оператора) в
срок, не превышающий тридцати дней с даты достижения цели обработки
персональных данных.
В случае отсутствия возможности уничтожения персональных данных в течение
указанного срока оператор осуществляет блокирование таких персональных данных или
обеспечивает их блокирование (если обработка персональных данных осуществляется
другим лицом, действующим по поручению оператора) и обеспечивает уничтожение
персональных данных в срок не более чем шесть месяцев, если иной срок не установлен
федеральными законами.
7.5. Оператор обязан взаимодействовать с госсистемой обнаружения, предупреждения и
ликвидации последствий компьютерных атак на информационные ресурсы, сообщать о
14

компьютерных инцидентах, которые привели к незаконной передаче ПДн, в федеральный
орган исполнительной власти, уполномоченный в области обеспечения безопасности.
В случае установления факта неправомерной или случайной передачи
(предоставления, распространения, доступа) персональных данных, повлекшей нарушение
прав субъектов персональных данных, оператор обязан с момента выявления такого
инцидента оператором, уполномоченным органом по защите прав субъектов
персональных данных или иным заинтересованным лицом уведомить уполномоченный
орган по защите прав субъектов персональных данных:
 в течение двадцати четырех часов о произошедшем инциденте, о предполагаемых
причинах, повлекших нарушение прав субъектов персональных данных, и
предполагаемом вреде, нанесенном правам субъектов персональных данных, о
принятых мерах по устранению последствий соответствующего инцидента, а также
предоставить сведения о лице, уполномоченном оператором на взаимодействие с
уполномоченным органом по защите прав субъектов персональных данных, по
вопросам, связанным с выявленным инцидентом;
 в течение семидесяти двух часов о результатах внутреннего расследования
выявленного инцидента, а также предоставить сведения о лицах, действия которых
стали причиной выявленного инцидента (при наличии).
7.6. В случае обращения субъекта персональных данных к оператору с требованием о
прекращении обработки персональных данных оператор в срок, не превышающий десяти
рабочих дней с даты получения им соответствующего требования, обязан прекратить их
обработку или обеспечить прекращение такой обработки (если такая обработка
осуществляется лицом, осуществляющим обработку персональных данных), за
исключением случаев, предусмотренных Законом о персональных данных.
Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае
направления оператором в адрес субъекта персональных данных мотивированного
уведомления с указанием причин продления срока предоставления запрашиваемой
информации.
7.7. После истечения срока нормативного хранения документов, содержащих
персональные данные субъекта, или при наступлении иных законных оснований
документы подлежат уничтожению.
Документы (носители), содержащие персональные данные, уничтожаются по акту о
выделении документов к уничтожению. Факт уничтожения персональных данных
подтверждается актом об уничтожении документов (носителей), подписанным членами
комиссии
7.8. Оператор для этих целей создает экспертную комиссию и проводит экспертизу
ценности документов.
7.9. По результатам экспертизы документы, содержащие персональные данные субъекта и
подлежащие уничтожению:
 на бумажном носителе - уничтожаются путем сжигания;
 в электронном виде - стираются с информационных носителей либо физически
уничтожаются сами носители, на которых хранится информация.

15


Наверх

Ролик о проведении НОКО

На сайте используются файлы cookie. Продолжая использование сайта, вы соглашаетесь на обработку своих персональных данных. Подробности об обработке ваших данных — в политике конфиденциальности.

Функционал «Мастер заполнения» недоступен с мобильных устройств.
Пожалуйста, воспользуйтесь персональным компьютером для редактирования информации в «Мастере заполнения».