ПОЛОЖЕНИЕ
об обработке и защите персональных данных
индивидуального предпринимателя
Булюхиной Елены Вячеславовны
Центр детского развития «Тим-Тим»
1. Общие положения
1.1. Настоящее Положение об обработке и защите персональных данных индивидуального предпринимателя Булюхиной Елены Вячеславовны (далее — Положение) является внутренним локальным актом, устанавливающим порядок организации и осуществления обработки персональных данных, правила доступа к ним, требования к их защите, порядок реализации прав субъектов персональных данных, реагирования на инциденты, прекращения обработки и уничтожения персональных данных.
1.2. Оператором персональных данных является индивидуальный предприниматель Булюхина Елена Вячеславовна (ОГРНИП 312169022800257, ИНН 165400023450), осуществляющая деятельность по адресу: 420012, Республика Татарстан, г. Казань, ул. Достоевского, д. 6, под коммерческим обозначением «Центр детского развития „Тим-Тим“» (далее — Оператор).
1.3. Положение распространяется на работников и иных лиц, допущенных Оператором к обработке персональных данных, а также применяется ко всем процессам обработки персональных данных, осуществляемым с использованием средств автоматизации и без использования таких средств.
1.4. Положение применяется совместно с Политикой в отношении обработки персональных данных, Перечнем персональных данных, Перечнем лиц, допущенных к обработке персональных данных, формами согласий, документами по информационным системам персональных данных, Моделью угроз, документами по определению уровня защищенности, Порядком оценки вреда, журналами и иными документами, утвержденными приказом Оператора от 19.06.2025 № 126.
1.5. Положение разработано в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных», постановлением Правительства Российской Федерации от 15.09.2008 № 687, постановлением Правительства Российской Федерации от 01.11.2012 № 1119, приказом ФСТЭК России от 18.02.2013 № 21, приказом Роскомнадзора от 27.10.2022 № 178, приказом Роскомнадзора от 28.10.2022 № 179, а также иными применимыми нормативными правовыми актами Российской Федерации.
1.6. Термины, используемые в Положении, применяются в значениях, установленных Федеральным законом № 152-ФЗ «О персональных данных».
2. Цели, принципы и правовые основания обработки
2.1. Цели обработки персональных данных, категории субъектов, состав обрабатываемых данных, правовые основания и сроки хранения определяются Политикой в отношении обработки персональных данных и Перечнем персональных данных, утвержденными приказом Оператора.
2.2. Обработка персональных данных осуществляется только для конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями их сбора.
2.3. Состав и объем обрабатываемых персональных данных должны быть достаточными и не избыточными по отношению к заявленным целям обработки.
2.4. Оператор обеспечивает точность, достаточность и, при необходимости, актуальность персональных данных и принимает меры по удалению или уточнению неполных либо неточных данных.
2.5. Обработка персональных данных допускается при наличии хотя бы одного правового основания, предусмотренного законодательством Российской Федерации, в том числе согласия субъекта персональных данных, необходимости заключения или исполнения договора, исполнения обязанности Оператора, установленной законом, либо иного законного основания.
2.6. Если обработка персональных данных может осуществляться без согласия субъекта на основании закона или договора, согласие не запрашивается исключительно для формального подтверждения уже имеющегося правового основания.
3. Организация обработки персональных данных и распределение обязанностей
3.1. Организацию обработки персональных данных осуществляет Оператор. Отдельные функции по организации и координации обработки и защиты персональных данных возлагаются на лицо, ответственное за организацию обработки персональных данных, назначенное приказом Оператора.
3.2. Лицо, ответственное за организацию обработки персональных данных, действует в пределах полномочий, установленных приказом Оператора, настоящим Положением и иными локальными актами, и подотчетно непосредственно Оператору.
3.3. Лицо, ответственное за организацию обработки персональных данных:
— организует выполнение требований законодательства и локальных актов Оператора по вопросам обработки и защиты персональных данных;
— осуществляет внутренний контроль за соблюдением установленных требований работниками и иными допущенными лицами;
— организует ознакомление работников с документами по обработке и защите персональных данных до предоставления доступа к персональным данным;
— организует прием, регистрацию и рассмотрение обращений субъектов персональных данных и их законных представителей;
— контролирует актуальность сведений об Операторе в Реестре операторов и при необходимости готовит проекты уведомлений для представления Оператору на подпись;
— организует мероприятия по обеспечению безопасности персональных данных, внутреннему расследованию инцидентов и устранению их последствий;
— организует ведение предусмотренных локальными актами журналов, актов и иных подтверждающих документов.
3.4. Работники и иные лица допускаются к обработке персональных данных только в объеме, необходимом для выполнения их трудовых, договорных или иных законных обязанностей, в соответствии с Перечнем лиц, допущенных к обработке персональных данных (Приложение № 4).
3.5. Лица, получившие доступ к персональным данным, обязаны соблюдать конфиденциальность, не раскрывать и не распространять персональные данные без законного основания, соблюдать правила доступа и незамедлительно сообщать ответственному лицу о выявленных нарушениях и инцидентах.
3.6. Передача учетных данных, паролей, ключей доступа и иных средств аутентификации другим лицам не допускается, если иное прямо не предусмотрено утвержденным порядком доступа.
4. Получение персональных данных и оформление согласий
4.1. Персональные данные, как правило, получают непосредственно от субъекта персональных данных либо его законного представителя.
4.2. При получении персональных данных от третьих лиц Оператор до начала обработки выполняет обязанности по информированию субъекта в случаях, предусмотренных законодательством Российской Федерации.
4.3. До начала сбора персональных данных определяется цель обработки, необходимый состав данных и правовое основание. Не допускается сбор персональных данных «на всякий случай» либо в объеме, превышающем необходимый для заявленной цели.
4.4. Согласие на обработку персональных данных оформляется отдельно от иных информации и (или) документов, которые подтверждает и (или) подписывает субъект персональных данных или его представитель.
4.5. Для оформления согласий применяются формы, утвержденные приказом Оператора: согласие субъекта персональных данных (Приложение № 5), согласие законного представителя на обработку персональных данных несовершеннолетнего (Приложение № 6), согласие на фото- и видеосъемку и использование материалов (Приложение № 7), согласие на распространение (Приложение № 11), согласие на обработку специальных категорий персональных данных (Приложение № 12).
4.6. До получения согласия лицо, принимающее документы, проверяет, что в согласии определены Оператор, цель обработки, перечень данных, предусмотренные действия, срок действия или условие прекращения согласия, а также способ его отзыва в объеме, требуемом законодательством для соответствующего вида согласия.
4.7. Согласия учитываются и хранятся таким образом, чтобы Оператор мог подтвердить факт их получения и объем предоставленных субъектом разрешений.
4.8. Отзыв согласия не прекращает обработку автоматически в той части, в которой у Оператора имеются иные законные основания для продолжения обработки. В этом случае субъекту предоставляется соответствующее разъяснение.
5. Особенности обработки персональных данных несовершеннолетних, специальных категорий и фото- и видеоматериалов
5.1. Персональные данные несовершеннолетних предоставляются их законными представителями, если иной порядок прямо не установлен законодательством Российской Федерации.
5.2. При получении согласия от законного представителя Оператор проверяет полномочия представителя в необходимом объеме. Копии подтверждающих документов не собираются, если для достижения цели достаточно проверки документа без его копирования.
5.3. Сведения о состоянии здоровья, инвалидности, медицинских заключениях и иные специальные категории персональных данных обрабатываются только в объеме, необходимом для безопасного и надлежащего оказания соответствующей услуги, при наличии письменного согласия субъекта или его законного представителя либо другого предусмотренного законом основания.
5.4. Доступ к специальным категориям персональных данных предоставляется только тем специалистам и иным лицам, которым такие сведения необходимы для выполнения конкретных обязанностей.
5.5. Фото- и видеоматериалы, не используемые Оператором для установления личности, биометрической идентификации или аутентификации, обрабатываются как иные персональные данные. Если цель или способ использования изменяется и материалы начинают использоваться для установления личности, до начала такой обработки выполняются требования законодательства о биометрических персональных данных.
5.6. Фото- и видеосъемка и внутреннее использование материалов осуществляются при наличии соответствующего согласия, если согласие является требуемым правовым основанием.
5.7. Размещение фото-, видеоматериалов, имени, возраста, сведений о достижениях и иных персональных данных в открытом доступе допускается только в объеме и на условиях отдельного согласия на обработку персональных данных, разрешенных субъектом для распространения, либо при наличии иного законного основания.
5.8. Согласие на распространение оформляется отдельно от иных согласий и учитывает запреты и условия, установленные субъектом персональных данных или его законным представителем.
6. Порядок обработки и предоставления доступа
6.1. Обработка персональных данных может включать сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, предоставление, доступ, обезличивание, блокирование, удаление и уничтожение в зависимости от цели и правового основания.
6.2. Доступ предоставляется по принципу минимально необходимых полномочий. Работник не вправе знакомиться с персональными данными, которые не требуются ему для выполнения обязанностей.
6.3. При изменении трудовых или договорных обязанностей объем доступа пересматривается. При прекращении оснований для доступа доступ прекращается без неоправданной задержки.
6.4. Документы и сведения, содержащие персональные данные, не должны оставляться без контроля в местах, доступных посторонним лицам.
6.5. Обсуждение персональных данных допускается только с лицами, которым соответствующая информация необходима для выполнения обязанностей либо которым она предоставляется на ином законном основании.
6.6. Передача персональных данных по электронной почте, через информационные системы, мессенджеры и иные каналы допускается только при наличии законного основания, с учетом характера данных, получателя, цели передачи и предусмотренных мер защиты.
6.7. При направлении документов нескольким адресатам работник обязан исключать раскрытие контактных и иных персональных данных одним адресатам другим, если такое раскрытие не имеет самостоятельного законного основания.
7. Неавтоматизированная обработка персональных данных
7.1. Неавтоматизированная обработка персональных данных осуществляется с учетом требований постановления Правительства Российской Федерации от 15.09.2008 № 687.
7.2. Бумажные документы, журналы, анкеты, заявления, согласия, договоры и иные материальные носители хранятся в местах, исключающих свободный доступ лиц, не допущенных к соответствующим персональным данным.
7.3. Работники, осуществляющие неавтоматизированную обработку, должны быть проинформированы о факте обработки ими персональных данных, категориях обрабатываемых данных, правилах их обработки и требованиях к обеспечению безопасности.
7.4. Если материальные носители содержат персональные данные, обрабатываемые в разных целях, и совместное хранение создает риск несовместимого использования или избыточного доступа, такие документы хранятся раздельно либо организационно разграничиваются.
7.5. При работе с бумажными документами не допускается их передача лицам, не имеющим права доступа, оставление в общедоступных местах, вынос за пределы места обработки без служебной необходимости и надлежащих мер защиты.
7.6. Черновики, копии и иные временные бумажные носители, содержащие персональные данные, после утраты необходимости уничтожаются способом, исключающим восстановление содержащейся на них информации.
8. Автоматизированная обработка и защита персональных данных в информационных системах
8.1. Перечень используемых информационных систем персональных данных определяется Приложением № 13 к приказу Оператора.
8.2. Для информационных систем определяются актуальные угрозы безопасности персональных данных и уровень защищенности. Результаты оформляются Моделью угроз и документами по определению уровня защищенности (Приложения № 14–15).
8.3. Организационные и технические меры по обеспечению безопасности персональных данных определяются с учетом статьи 19 Федерального закона № 152-ФЗ, постановления Правительства Российской Федерации № 1119, приказа ФСТЭК России № 21, актуальных угроз, состава данных, способов обработки и фактической конфигурации информационных систем.
8.4. В информационных системах обеспечивается разграничение доступа. Пользователям предоставляются индивидуальные учетные данные и полномочия, соответствующие выполняемым функциям, если технические средства системы позволяют такую организацию доступа.
8.5. Применяются меры идентификации и аутентификации, управления доступом, антивирусной защиты, резервного копирования и восстановления, учета носителей, регистрации событий безопасности и иные меры в объеме, необходимом для выполнения требований к установленному уровню защищенности.
8.6. Не допускается использование общедоступных или личных учетных записей для регулярной обработки персональных данных, если это препятствует разграничению полномочий и контролю действий пользователей.
8.7. Подключение новых информационных систем, облачных сервисов, CRM, сервисов записи, рассылок или хранения, в которых предполагается обработка персональных данных, предварительно оценивается с точки зрения правового основания обработки, места размещения баз данных, условий договора, поручения обработки, трансграничной передачи и мер защиты.
8.8. Актуальность угроз и применяемых мер защиты пересматривается при изменении состава обрабатываемых данных, целей и способов обработки, используемых информационных систем, условий их эксплуатации либо применяемых мер защиты.
9. Передача персональных данных третьим лицам и обработка по поручению
9.1. Передача персональных данных третьим лицам допускается только при наличии законного основания и в объеме, необходимом для конкретной цели.
9.2. При передаче данных государственным органам, судам, банкам, платежным организациям, операторам фискальных данных и иным лицам Оператор проверяет наличие соответствующей обязанности, договорного основания, согласия или иного законного основания.
9.3. При поручении обработки персональных данных другому лицу в договоре или ином документе, являющемся поручением, определяются перечень персональных данных, перечень действий (операций), цели обработки, обязанности по соблюдению конфиденциальности и требований к защите персональных данных, подтверждению принятых мер, обеспечению безопасности и уведомлению Оператора об инцидентах в соответствии с частью 3 статьи 6 Федерального закона № 152-ФЗ.
9.4. Передача лицу, обрабатывающему персональные данные по поручению, осуществляется только после оформления соответствующего поручения и проверки того, что объем передаваемых данных соответствует заявленной цели.
9.5. Оператор сохраняет предусмотренную законодательством ответственность перед субъектом персональных данных за действия лица, осуществляющего обработку по поручению Оператора.
10. Обработка персональных данных на сайте, локализация и трансграничная передача
10.1. На официальном сайте Оператора размещаются Политика в отношении обработки персональных данных и сведения о реализуемых требованиях к защите персональных данных. Доступ к Политике обеспечивается со страниц сайта, на которых осуществляется сбор персональных данных.
10.2. Формы сбора на сайте должны содержать только те поля, которые необходимы для заявленной цели. До отправки формы пользователю должна быть доступна информация о цели обработки и соответствующая Политика.
10.3. Для необязательных аналитических и иных cookie, если их использование требует согласия, обработка осуществляется после получения соответствующего согласия пользователя.
10.4. При сборе персональных данных граждан Российской Федерации, в том числе через сеть Интернет, Оператор обеспечивает запись, систематизацию, накопление, хранение, уточнение и извлечение таких данных с использованием баз данных, находящихся на территории Российской Федерации, кроме случаев, предусмотренных законом.
10.5. До начала трансграничной передачи персональных данных Оператор выполняет требования статьи 12 Федерального закона № 152-ФЗ, включая получение необходимых сведений о получателе и направление отдельного уведомления в Роскомнадзор.
10.6. Использование зарубежного сервиса, программного обеспечения или мессенджера не допускается считать нейтральным с точки зрения трансграничной передачи только на основании того, что инициатором общения выступил субъект. Оцениваются фактические действия самого Оператора и маршруты обработки данных.
11. Реализация прав субъектов персональных данных и рассмотрение обращений
11.1. Субъект персональных данных или его представитель вправе направить Оператору запрос, требование, отзыв согласия или иное обращение по почтовому адресу Оператора либо по электронной почте timtimclub@yandex.ru.
11.2. Поступившие обращения регистрируются в Журнале учета обращений субъектов персональных данных и их законных представителей (Приложение № 9).
11.3. До предоставления сведений Оператор проверяет возможность идентификации заявителя и его отношение к запрашиваемым персональным данным. При обращении представителя проверяются его полномочия.
11.4. Информация, предусмотренная законодательством, предоставляется субъекту или его представителю в течение 10 рабочих дней со дня получения запроса. Срок может быть продлен не более чем на 5 рабочих дней при направлении мотивированного уведомления с указанием причин продления.
11.5. При подтверждении неполноты, неточности или неактуальности персональных данных необходимые изменения вносятся в срок, не превышающий 7 рабочих дней со дня предоставления подтверждающих сведений.
11.6. При предоставлении сведений, подтверждающих незаконное получение персональных данных либо отсутствие необходимости в них для заявленной цели обработки, соответствующие данные уничтожаются в срок, не превышающий 7 рабочих дней, с уведомлением заявителя о принятых мерах.
11.7. Требование субъекта о прекращении обработки исполняется в срок, не превышающий 10 рабочих дней со дня его получения, если обработка не может продолжаться на иных законных основаниях. Указанный срок может быть продлен не более чем на 5 рабочих дней при направлении мотивированного уведомления.
11.8. При отказе в предоставлении информации либо исполнении требования Оператор направляет мотивированный ответ со ссылкой на предусмотренное законом основание отказа.
12. Хранение, блокирование, прекращение обработки и уничтожение персональных данных
12.1. Персональные данные хранятся не дольше, чем этого требуют цели обработки, если иной срок не установлен федеральным законом, договором, архивными правилами или иным законным основанием.
12.2. Сроки хранения отдельных категорий документов и персональных данных определяются Политикой, законодательством Российской Федерации и применимыми локальными актами Оператора.
12.3. При достижении цели обработки персональных данных Оператор прекращает обработку и уничтожает персональные данные либо обеспечивает их уничтожение в срок, не превышающий 30 дней, если продолжение обработки не допускается на ином законном основании.
12.4. При отзыве согласия и отсутствии иных законных оснований для продолжения обработки персональные данные уничтожаются в срок, не превышающий 30 дней со дня поступления отзыва, если иной срок не предусмотрен законом.
12.5. При выявлении неправомерной обработки Оператор прекращает такую обработку либо обеспечивает ее прекращение в срок, не превышающий трех рабочих дней с даты выявления. Если обеспечить правомерность обработки невозможно, соответствующие персональные данные уничтожаются либо обеспечивается их уничтожение в срок, не превышающий десяти рабочих дней с даты выявления.
12.6. Если уничтожение невозможно произвести в установленный срок, персональные данные блокируются и уничтожаются не позднее шести месяцев, если иной срок не установлен федеральным законом.
12.7. Уничтожение бумажных носителей производится способом, исключающим восстановление информации. Электронные данные удаляются методами, исключающими их дальнейшее использование и восстановление обычными средствами.
12.8. Уничтожение персональных данных подтверждается актом. При автоматизированной или смешанной обработке уничтожение подтверждается актом и выгрузкой из журнала регистрации событий в информационной системе персональных данных. Акт и выгрузка хранятся три года с момента уничтожения персональных данных.
12.9. Для оформления уничтожения применяется форма акта, утвержденная как Приложение № 19 к приказу Оператора.
13. Порядок реагирования на инциденты
13.1. Инцидентом для целей настоящего Положения считается выявленный факт неправомерной или случайной передачи, предоставления, распространения, доступа, утраты, изменения, уничтожения либо иного нарушения безопасности персональных данных.
13.2. Работник или иное допущенное лицо, выявившее инцидент либо признаки инцидента, обязано незамедлительно сообщить об этом лицу, ответственному за организацию обработки персональных данных, не предпринимая самостоятельных действий, способных уничтожить доказательства или увеличить последствия инцидента.
13.3. Сведения об инциденте фиксируются в Журнале учета инцидентов, связанных с обработкой и защитой персональных данных (Приложение № 18).
13.4. После получения информации об инциденте организуются меры по прекращению нарушения, ограничению дальнейшего доступа или передачи данных, сохранению необходимых сведений для расследования и минимизации возможных последствий.
13.5. Проводится внутреннее расследование причин и обстоятельств инцидента, устанавливаются затронутые категории субъектов и данных, предполагаемые причины, возможный вред, принятые меры и, при наличии, лица, действия которых стали причиной инцидента.
13.6. Если неправомерная или случайная передача персональных данных повлекла нарушение прав субъектов персональных данных, Оператор уведомляет Роскомнадзор: в течение 24 часов с момента выявления инцидента — о произошедшем инциденте и предусмотренных законом сведениях; в течение 72 часов с момента выявления инцидента — о результатах внутреннего расследования и иных предусмотренных законом сведениях.
13.7. Проект уведомления и необходимые материалы готовит лицо, ответственное за организацию обработки персональных данных, и представляет Оператору для подписания и направления в Роскомнадзор, если полномочие на подписание и направление не предоставлено иному лицу надлежащим образом.
13.8. По результатам расследования принимаются меры по устранению причин инцидента, предупреждению повторных нарушений, актуализации организационных и технических мер защиты, а при необходимости — локальных актов, перечней доступа, Модели угроз и документов по информационным системам.
14. Внутренний контроль, оценка вреда и актуализация документов
14.1. Внутренний контроль проводится в целях проверки соответствия фактической обработки персональных данных законодательству Российской Федерации, Политике, настоящему Положению и иным локальным актам Оператора.
14.2. Контроль может включать проверку законности целей и оснований обработки, состава собираемых данных, наличия и содержания согласий, соблюдения правил доступа, сроков хранения, порядка уничтожения, актуальности перечня допущенных лиц, соответствия сведений в Реестре операторов и выполнения требований к защите персональных данных.
14.3. Оценка вреда, который может быть причинен субъектам персональных данных в случае нарушения законодательства, проводится в соответствии с Порядком оценки вреда (Приложение № 16) и оформляется актом по утвержденной форме (Приложение № 17).
14.4. При изменении целей обработки, категорий субъектов, состава персональных данных, информационных систем, способов обработки, получателей данных, используемых сервисов или законодательства лицо, ответственное за организацию обработки персональных данных, организует проверку необходимости внесения изменений в Политику, настоящее Положение, уведомление Роскомнадзора и иные документы.
14.5. Сведения об Операторе, содержащиеся в Реестре операторов, подлежат контролю на актуальность. При возникновении изменений уведомление в Роскомнадзор подготавливается и направляется в сроки и порядке, установленные статьей 22 Федерального закона № 152-ФЗ.
14.6. Актуальность угроз безопасности и мер защиты пересматривается при изменениях, способных повлиять на безопасность персональных данных, в порядке, установленном документами по информационным системам персональных данных.
15. Ответственность и заключительные положения
15.1. Лица, виновные в нарушении законодательства Российской Федерации и локальных актов Оператора в области обработки и защиты персональных данных, несут ответственность в соответствии с законодательством Российской Федерации.
15.2. Нарушение требований настоящего Положения рассматривается как нарушение установленного Оператором порядка обработки и защиты персональных данных и подлежит рассмотрению с учетом характера нарушения, последствий и статуса лица, допустившего нарушение.
15.3. Положение вступает в силу с 01 сентября 2025 года и действует до его отмены или замены новой редакцией.
15.4. Положение пересматривается при изменении законодательства, Политики, целей и способов обработки персональных данных, состава информационных систем, структуры деятельности Оператора либо при выявлении необходимости совершенствования мер защиты.
15.5. Вопросы, не урегулированные настоящим Положением, разрешаются в соответствии с законодательством Российской Федерации, Политикой в отношении обработки персональных данных и иными локальными актами Оператора.
