5.1. Оператор получает ПДн непосредственно от субъекта персональных данных. Если ПДн могут быть получены только у третьей стороны, то субъект персональных данных
уведомляется об этом заранее, и от него должно быть получено письменное согласие. Оператор сообщает субъекту персональных данных о целях, предполагаемых источниках и способах получения ПДн, а также о характере подлежащих получению ПДн и последствиях отказа субъекта персональных данных дать письменное согласие на их получение.
5.2. Субъект персональных данных обязан предоставлять Оператору достоверные сведения о себе. Оператор проверяет достоверность сведений, сверяя данные, предоставленные субъектом ПДн, с имеющимися у субъекта ПДн документами.
5.3. Оператор не имеет права получать и обрабатывать ПДн о расовой, национальной принадлежности, политических взглядах, религиозных или философских убеждениях, частной жизни, за исключением случаев, предусмотренных ч.2 ст. 10 Федерального закона «О персональных данных».
5.4. Оператор не имеет права получать и обрабатывать ПДн о членстве субъекта персональных данных в общественных объединениях или его профсоюзной деятельности, за исключением случаев, предусмотренных федеральным законом.
5.5. Информация о состоянии здоровья работника может запрашиваться только в отношении тех сведений, которые необходимы для решения вопроса о возможности выполнения работником трудовой функции.
5.6. Оператор вправе обрабатывать общедоступные персональные данные конкретного субъекта ПДн без его согласия.
5.7. Накопление ПДн происходит в результате деятельности Оператора путем:
- получения оригиналов документов (паспорт, трудовая книжка, автобиография и пр.);
- получения копий оригиналов документов;
- получения ПДн иными способами, в том числе путем внесения сведений в учетные формы (на бумажные носители и в базы данных ИСПДн).
5.8. Обработка ПДн производится только должностными лицами, допущенными к обработке ПДн.
5.9. В процессе обработки ПДн Оператором применяются следующие методы:
- неавтоматизированная обработка;
- автоматизированная обработка.
5.10. Неавтоматизированная обработка ПДн может осуществляться в виде документов на бумажных носителях и в электронном виде (файлы, базы данных) на электронных носителях информации.
5.11. При неавтоматизированной обработке различных категорий ПДн используется отдельный материальный носитель для каждой категории ПДн.
5.12. При неавтоматизированной обработке ПДн на бумажных носителях:
- не допускается фиксация на одном бумажном носителе ПДн, цели обработки которых заведомо не совместимы;
- ПДн обособляются от иной информации, в частности путем фиксации их на отдельных бумажных носителях, в специальных разделах или на полях форм (бланков);
- документы, содержащие ПДн, формируются в дела в зависимости от цели обработки ПДн;
5.13. Неавтоматизированная обработка ПДн в электронном виде осуществляется с применением организационных и технических мер, исключающих возможность несанкционированного доступа к ПДн лиц, не допущенных к их обработке.
5.14. При несовместимости целей неавтоматизированной обработки ПДн, зафиксированных на одном электронном носителе, если электронный носитель не позволяет осуществлять обработку ПДн отдельно от других зафиксированных на том же носителе ПДн, должны быть приняты меры по обеспечению раздельной обработки ПДн, в частности:
а) при необходимости использования или распространения определенных ПДн отдельно от находящихся на том же материальном носителе других ПДн осуществляется копирование, подлежащих распространению или использованию, способом, исключающим одновременное копирование ПДн, не подлежащих распространению и использованию, и используется (распространяется) копия ПДн;
б) при необходимости уничтожения или блокирования части ПДн уничтожается или блокируется материальный носитель с предварительным копированием сведений, не подлежащих уничтожению или блокированию, способом, исключающим одновременное копирование ПДн, подлежащих уничтожению или блокированию.
5.15. Документы и внешние электронные носители информации, содержащие ПДн, должны храниться в служебных помещениях в надежно запираемых шкафах (сейфах). При этом должны быть созданы надлежащие условия, обеспечивающие их сохранность.
5.16. Автоматизированная обработка ПДн осуществляется Оператором с использованием ИСПДн «Бухгалтерский учет и кадры», «СКУД», «ЛВС».
5.17. Не допускается обработка ПДн в ИСПДн с использованием средств автоматизации при отсутствии:
- утвержденных организационно-технических документов о порядке эксплуатации информационных систем персональных данных, включающих акт классификации ИСПДн, инструкции пользователя, администратора безопасности информационных систем, и других нормативных и методических документов;
- настроенных средств защиты от несанкционированного доступа, средств антивирусной защиты
5.11. Уничтожение или обезличивание части ПДн, сохранением возможности обработки иных данных, зафиксированных на материальном носителе.
- защиты, резервного копирования информации и других программных и технических средств в соответствии с требованиями безопасности информации;
- охраны и организации режима допуска в помещения, предназначенные для обработки персональных данных.
5.18. Ввод ПДн в ИСПДн Оператора осуществляется должностным лицом, допущенным к обработке ПДн, и в соответствии с его должностными обязанностями.
5.19. При работе с программными средствами ИСПДн Оператора, реализующими функции просмотра и редактирования ПДн, запрещается демонстрация экранных форм,
содержащих такие данные, лицам, не имеющим соответствующих должностных обязанностей.
5.20. Хранение ПДн в автоматизированной ИСПДн Оператора осуществляется на носителях с использованием специализированного программного обеспечения, отвечающего требованиям безопасности и доступ к которым ограничен.
5.21. ПДн хранятся не дольше, чем этого требуют цели их обработки, и они подлежат уничтожению по истечению установленных сроков хранения информации, по достижении целей обработки или в случае утраты необходимости в их достижении.
5.22. Документы, содержащие ПДн, подлежат хранению и уничтожению в порядке, предусмотренном архивным законодательством Российской Федерации.
5.23. Вынос резервных и технологических копий баз данных ИСПДн, содержащих информацию персонального характера, запрещен. Передача и копирование резервных и технологических копий баз данных допустима только для прямого использования с целью технологической поддержки ИСПДн.