Положение об обработке и защите персональных данных работников и обучающихся ГБО ДО РА «ДШИ №6»
1. Общие положения
1.1. Настоящее положение об обработке и защите персональных данных работников и обучающихся Государственной бюджетной организации дополнительного образования Республики Адыгея «Детская школа искусств №6» (далее по тексту – Школа) разработано на основании статей Конституции Российской Федерации, Трудового кодекса Российской Федерации, Кодекса об административных правонарушениях Российской Федерации, Гражданского кодекса Российской Федерации, Уголовного кодекса Российской Федерации, а также Федерального закона Российской Федерации № 149-ФЗ от 27.07.2006г. «Об информации, информатизации и защите информации», Федерального закона Российской Федерации № 152-ФЗ от 27.07.2006г. «О персональных данных».
1.2. Целью данного Положения является исполнение законодательства Российской Федерации в области защиты персональных данных от несанкционированного доступа, неправомерного их использования или утраты.
1.3. Персональные данные относятся к категории конфиденциальной информации. Режим конфиденциальности персональных данных снимается в случаях обезличивания или по истечении 75 лет срока хранения, если иное не определено законодательством.
1.4. Настоящее Положение утверждается и вводится в действие приказом директора и является обязательным для исполнения всеми работниками, имеющими доступ к персональным данным работников.
2. Понятие и состав персональных данных
2.1. Персональные данные – любая информация, относящаяся к определенному или определяемому на основании такой информации физическому лицу.
2.2. Персональные данные работника – информация, необходимая работодателю в связи с трудовыми отношениями и касающиеся конкретного работника. Под информацией о работниках понимаются сведения о фактах, событиях и обстоятельствах жизни работника, позволяющие идентифицировать его личность.
2.3. В состав персональных данных работника входят:
1. ФИО.
2. Пол.
3. Дата рождения.
4. СНИЛС.
5. Гражданство.
6. Данные визы (для иностранных граждан).
7. Реквизиты документа, удостоверяющего личность:
7.1. Тип документа, удостоверяющего личность;
7.2. Серия и номер;
7.3. Дата и место выдачи;
7.4. Кем выдан.
8. Должность и квалификация.
9. Адрес постоянной регистрации.
10. Адрес временной регистрации.
11. Дата окончания временной регистрации.
12. Адрес фактического места жительства.
13. Номер мобильного телефона.
14. Адрес электронной почты (email).
15. Образование.
16. Квалификация.
17. Педагогический стаж.
18. Тип занятости.
19. Должность.
2.3. Персональные данные обучающихся – информация, необходимая школе в связи с отношениями, возникающими между обучающимися, их родителями (законными представителями) и школой.
2.4. К персональным данным обучающихся, получаемым школой и подлежащим хранению в порядке, предусмотренном законодательством Российской Федерации и настоящим Положением, относятся следующие сведения:
1. Общие сведения об обучающемся:
1.1. ФИО;
1.2.Дата рождения;
1.3.Место рождения;
1.4.Пол;
1.5.СНИЛС;
1.6. Гражданство;
1.7. Данные визы (для иностранных граждан);
1.8. Реквизиты документа, удостоверяющего личность:
1.8.1. Тип документа, удостоверяющего личность;
1.8.2.Серия и номер;
1.8.3. Дата и место выдачи;
1.8.4. Кем выдан.
1.9. Реквизиты свидетельства о рождении (серия, номер, кем выдан, когда выдан);
1.10. Адрес регистрации по месту жительства;
1.11. Адрес регистрации по месту пребывания;
1.12. Адрес фактического места жительства;
1.13. Информация о трудной жизненной ситуации.
2. Информация о здоровье:
2.1. Группа здоровья;
2.2. Физкультурная группа;
2.3. Инвалидность:
2.3.1. Группа инвалидности;
2.3.2. Срок действия группы инвалидности;
2.3.3. Отдельные категории инвалидности;
2.4. Наличие потребности в адаптивной программе обучения.
3. Информация об образовании:
3.1. Организация образования субъекта Российской Федерации;
3.2. Заявление о приеме.
3.3. Зачисление:
3.3.1. Дата зачисления;
3.3.2. Реквизиты распорядительного акта о зачислении;
3.3.3. Форма обучения.
3.4. Образовательная программа:
3.4.1. Вид:
3.4.1.1. Дополнительные общеразвивающие программы;
3.4.1.2. Дополнительные предпрофессиональные программы.
3.4.2. Адаптированность;
3.4.3. Направленность;
3.4.4. Использование дистанционных технологий при реализации программы;
3.4.5. Наименование и реквизиты федеральных государственных требований, в соответствии с которыми разработана и реализуется образовательная программа;
3.4.6. Продолжительность освоения образовательной программы:
3.4.6.1. Совокупное количество часов освоения в соответствии с образовательной программой;
3.4.6.2. Количество лет освоения образовательной программы.
3.5. Освоение образовательных программ:
3.5.1. Наименование предмета, курса;
3.5.2. Статус обучения по программе (предмету, курсу) (в процессе обучения, программа освоена, программа не освоена);
3.5.3. Оценка.
3.6. Портфолио:
3.6.1. Участие в мероприятиях (олимпиадах, конкурсах, соревнованиях и т.д.):
3.6.1.1. Название мероприятия;
3.6.1.2. Статус мероприятия;
3.6.1.3. Дата участия;
3.6.1.4. Результаты участия;
3.6.1.5. Присвоены разряды, звания.
3.6.2. Прочие достижения.
3.7. Окончание:
3.7.1. Дата окончания/ отчисления (факт);
3.7.2. Приказ об окончании/ отчислении;
3.7.3. Основание окончания/ отчисления.
3.8. Документы об обучении:
3.8.1. Наименование документа (в соответствии с локальным нормативным актом);
3.8.2. Реквизиты документа об обучении (справка об обучении, свидетельство об обучении, свидетельство об освоении предпрофессиональных программ в области искусств);
3.8.3. Дата выдачи документа об обучении.
4. Для законных представителей обучающихся:
4.1. Тип законного представителя обучающегося;
4.2. ФИО;
4.3. Пол;
4.4. Дата рождения;
4.5. СНИЛС;
4.6. Гражданство;
4.7.Данные визы (для иностранных граждан).
4.8. Реквизиты документа, удостоверяющего личность:
4.8.1. Тип документа, удостоверяющего личность;
4.8.2. Серия и номер;
4.8.3. Дата и место выдачи;
4.8.4. Кем выдан.
5. Документ, удостоверяющий положение законного представителя по отношению к ребенку.
6. Номер мобильного телефона.
7. Адрес электронной почты (email).
2.5. Указанные в п.п.2.3. и 2.4. сведения являются конфиденциальными и не подлежат разглашению иначе как по основаниям, предусмотренным законодательством Российской Федерации. Режим защиты персональных данных может быть снят по истечении 75 лет, если больший срок не предусмотрен законодательством или соглашением с работником. Данные документы являются конфиденциальными, хотя, учитывая их массовость и единое место обработки и хранения – соответствующий гриф ограничения на них не ставится.
3. Обработка персональных данных
3.1. Под обработкой персональных данных понимается получение, хранение, комбинирование, передача или любое другое использование персональных данных работников и обучающихся.
3.2. В целях обеспечения прав и свобод человека и гражданина при обработке персональных данных обязаны соблюдать следующие общие требования:
3.2.1. Обработка персональных данных работников может осуществляться исключительно в целях обеспечения соблюдения законов и иных нормативных правовых актов, содействия работникам в трудоустройстве, обучении и продвижении по службе, обеспечения личной безопасности, контроля количества и качества выполняемой работы и обеспечения сохранности имущества.
3.2.2. При определении объема и содержания обрабатываемых персональных данных работника, обучающихся, родителей (законных представителей) директор Школы или его представители должны руководствоваться Конституцией Российской Федерации, Трудовым кодексом и иным законодательством Российской Федерации.
3.2.3. Получение персональных данных может осуществляться как путем представления их самим работником, обучающимися, родителями (законными представителями), так и путем получения их из иных источников.
3.2.4. Персональные данные работника предоставляются самим работником, за исключением случаев, предусмотренных Федеральным законом. Если персональные данные работника, возможно, получить только у третьей стороны, то работник должен быть уведомлен об этом заранее и от него должно быть получено письменное согласие. Работодатель должен сообщить работнику о целях, предполагаемых источниках и способах получения персональных данных, а так же о характере подлежащих получению персональных данных и последствиях отказа работника дать письменное согласие на их получение.
3.2.5. Все персональные данные несовершеннолетнего обучающегося в возрасте до 14 лет (малолетнего) предоставляются его родителями (законными представителями). Если персональные данные обучающегося возможно получить только у третьей стороны, то родители (законные представители) обучающегося должны быть уведомлены об этом заранее. От них должно быть получено письменное согласие на получение персональных данных от третьей стороны. Родители (законные представители) должны быть проинформированы о целях, предполагаемых источниках и способах получения персональных данных, а также о характере подлежащих получению персональных данных и последствиях отказа дать письменное согласие на их получение.
3.2.6. Персональные данные несовершеннолетнего обучающегося в возрасте старше 14 лет предоставляются самим обучающимся с письменного согласия своих законных представителей – родителей, усыновителей или попечителя. Если персональные данные обучающегося можно получить только у третьей стороны, то должно быть получено письменное согласие на получение персональных данных от третьей стороны. Обучающийся и его родители (законные представители) должны быть проинформированы о целях, предполагаемых источниках и способах получения персональных данных, а также о характере подлежащих получению персональных данных и последствиях отказа, дать письменное согласие на их получение.
3.2.7. Школа не имеет права получать и обрабатывать персональные данные работника о его политических, религиозных и иных убеждениях и частной жизни. В случаях, непосредственно связанных с вопросами трудовых отношений данные о частной жизни работника (информация о жизнедеятельности в сфере семейных бытовых, личных отношений) могут быть получены и обработаны работодателем только с его письменного согласия.
3.2.8. Школа не имеет право получать и обрабатывать персональные данные работника о его членстве в общественных объединениях или его профсоюзной деятельности, за исключением случаев, предусмотренных законодательством Российской Федерации.
3.2.9. Школа вправе осуществлять сбор, передачу, уничтожение, хранение, использование информации о политических, религиозных, других убеждениях и частной жизни, а также информации, нарушающей тайну переписки, телефонных переговоров, почтовых, телеграфных и иных сообщений:
работника только с его письменного согласия или на основании судебного решения;
обучающегося только с его письменного согласия, согласия родителей (законных представителей) или на основании судебного решения.
4. Хранение и использование персональных данных
4.1. Персональные данные работников и обучающихся хранятся Школой на бумажных и электронных носителях, на персональных компьютерах имеющих защищенный доступ по локальной сети и/или в специально предназначенных для этого помещениях.
4.2. В процессе хранения персональных данных работников и обучающихся Школой должны обеспечиваться:
– требования нормативных документов, устанавливающих правила хранения конфиденциальных сведений;
– сохранность имеющихся данных, ограничение доступа к ним, в соответствии с законодательством Российской Федерации и настоящим Положением;
– контроль за достоверностью и полнотой персональных данных, их регулярное обновление и внесение по мере необходимости соответствующих изменений.
4.3. К обработке, передаче и хранению персональных данных могут иметь доступ:
4.3.1. Работники Школы:
директор;
заместитель директора по УВР;
заместитель директора по АХЧ;
юрисконсульт;
делопроизводитель;
секретарь учебной части;
работники бухгалтерии;
иные работники, определяемые приказом директора школы в пределах своей компетенции.
4.4. К обработке, передаче и хранению персональных данных обучающихся могут иметь доступ работники Школы:
директор;
заместитель директора по УВР;
заместитель директора по АХЧ;
юрисконсульт;
делопроизводитель;
секретарь учебной части;
работники бухгалтерии;
преподаватели;
иные работники, определяемые приказом директора Школы в пределах своей компетенции.
4.5. Помимо лиц, указанных в п.п.4.3. и 4.4. настоящего Положения, право доступа к персональным данным работников и обучающихся имеют только лица, уполномоченные законодательством Российской Федерации.
4.6. Использование персональных данных возможно только в соответствии с целями, определившими их получение.
4.7. Персональные данные не могут быть использованы в целях причинения имущественного и морального вреда гражданам, затруднения реализации прав и свобод граждан Российской Федерации. Ограничение прав граждан Российской Федерации на основе использования информации об их социальном происхождении, о расовой, национальной, языковой, религиозной и партийной принадлежности запрещено и карается в соответствии с законодательством Российской Федерации.
4.8. Ответственным за организацию и осуществление хранения персональных данных работников Школы является делопроизводитель, обучающихся Школы является назначенный приказом директора заместитель директора по УВР и секретарь учебной части.
4.9. Персональные данные работника отражаются в личной карточке работника (форма Т-2), которая заполняется после издания приказа о его приеме на работу. Личные карточки работников хранятся в специально оборудованных сейфах в алфавитном порядке.
4.10. Персональные данные обучающегося отражаются в его личном деле, которое заполняется после издания приказа о его зачислении в Школу. Личные дела обучающихся в алфавитном порядке формируются в папках классов (отделений), которые хранятся в специально оборудованных сейфах.
4.11. Хранение персональных данных должно происходить в порядке, исключающем их утрату или их неправомерное использование.
4.12. При принятии решений, затрагивающих интересы работника, работодатель не имеет права основываться на персональных данных работника, полученных исключительно в результате их автоматизированной обработки или электронного получения. Работодатель учитывает личные качества работника, его добросовестный и эффективный труд.
4.13. Все меры конфиденциальности при сборе, обработке и хранении персональных данных распространяются как на бумажные, так и на электронные (автоматизированные) носители информации.
5. Передача персональных данных 5.1. При передаче персональных данных работника/обучающегося и/или родителей (законных представителей) работниками Школы должны соблюдаться следующие требования:
не сообщать персональные данные работника/обучающегося и/или родителей (законных представителей) третьей стороне без письменного согласия работника/обучающегося и/или родителей (законных представителей), за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровью работника/обучающегося и/или родителей (законных представителей), а также в случаях, установленных федеральным законом;
не сообщать персональные данные работника/обучающегося и/или родителей (законных представителей) в коммерческих целях без их письменного согласия;
предупредить лиц, получающих персональные данные работника/обучающегося и/или родителей (законных представителей), о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, и требовать от этих лиц подтверждения того, что это правило соблюдено. Лица, получающие персональные данные работника/обучающегося и/или родителей (законных представителей), обязаны соблюдать конфиденциальность. Данное Положение не распространяется на обмен персональными данными работников/обучающихся и/или родителей (законных представителей) в порядке, установленном федеральными законами;
разрешать доступ к персональным данным работников/обучающихся и/или родителей (законных представителей) только специально уполномоченным лицам, при этом указанные лица должны иметь право получать только те персональные данные работника/обучающегося и/или родителей (законных представителей), которые необходимы для выполнения конкретных функций;
не запрашивать информацию о состоянии здоровья работника/обучающегося, за исключением тех сведений, которые относятся к вопросу о возможности выполнения работником трудовой функции, а обучающимся возможности обучения в Школе;
передавать персональные данные работника представителям работников в порядке, установленном Трудовым кодексом Российской Федерации, и ограничивать эту информацию только теми персональными данными работника, которые необходимы для выполнения указанными представителями их функций.
5.2. Не допускается отвечать на вопросы, связанные с передачей персональной информации по телефону или факсу.
6. Защита персональных данных
6.1. Под угрозой или опасностью утраты персональных данных понимается единичное или комплексное, реальное или потенциальное, активное или пассивное проявление злоумышленных возможностей внешних или внутренних источников угрозы создавать неблагоприятные события, оказывать дестабилизирующее воздействие на защищаемую информацию.
6.2. Риск угрозы любым информационным ресурсам создают стихийные бедствия, экстремальные ситуации, террористические действия, аварии технических средств и линий связи, другие объективные обстоятельства, а также заинтересованные и незаинтересованные в возникновении угрозы лица.
6.3. Защита персональных данных представляет собой жестко регламентированный и динамически технологический процесс, предупреждающий нарушение доступности, целостности, достоверности и конфиденциальности персональных данных и, в конечном счете, обеспечивающий достаточно надежную безопасность информации в процессе деятельности школы.
6.4. Защита персональных данных работника/обучающегося от неправомерного их использования или утраты должна быть обеспечена директором Школы за счет его средств в порядке, установленном законодательством Российской Федерации.
6.5. «Внутренняя защита».
6.5.1. Основным виновником несанкционированного доступа к персональным данным является, как правило, персонал, работающий с документами и базами данных. Регламентация доступа персонала к конфиденциальным сведениям, документам и базам данных входит в число основных направлений организационной защиты информации и предназначена для разграничения полномочий между администрацией и преподавателями Школы.
6.5.2. Для обеспечения внутренней защиты персональных данных работников/обучающихся необходимо соблюдать ряд мер:
ограничение и регламентация состава работников, функциональные обязанности которых требуют конфиденциальных знаний;
строгое избирательное и обоснованное распределение документов и информации между работниками;
рациональное размещение рабочих мест работников, при котором исключалось бы бесконтрольное использование защищаемой информации;
знание работником требований нормативно – методических документов по защите информации и сохранении тайны;
наличие необходимых условий в помещении для работы с конфиденциальными документами и базами данных;
организация порядка уничтожения информации;
своевременное выявление нарушения требований разрешительной системы доступа работниками Школы;
воспитательная и разъяснительная работа с работниками по предупреждению утраты сведений при работе с документами.
6.5.3. Защита персональных данных работника/обучающегося на электронных носителях.
Все папки, содержащие персональные данные работника/обучающегося, должны быть защищены паролем, который сообщается только директору Школы.
6.6. «Внешняя защита».
6.6.1. Для защиты конфиденциальной информации создаются целенаправленные неблагоприятные условия и труднопреодолимые препятствия для лица, пытающегося совершить несанкционированный доступ к овладению информацией. Целью и результатом несанкционированного доступа к информационным ресурсам может быть не только овладение ценными сведениями и их использование, но и их видоизменение, уничтожение, внесение вируса, подмена, фальсификация содержания реквизитов документа и др.
6.6.2. Под посторонним лицом понимается любое лицо, не имеющее непосредственного отношения к деятельности Школы, посетители, работники других организаций. Посторонние лица не должны знать распределение функций, рабочие процессы, технологию составления, оформления, ведения и хранения документов, дел и рабочих материалов.
6.6.3. Для обеспечения внешней защиты персональных данных работников необходимо соблюдать ряд мер:
порядок приема, учета и контроля деятельности посетителей;
пропускной режим Школы;
технические средства охраны, сигнализации;
порядок охраны территории, зданий, помещений;
требования к защите информации при интервьюировании и собеседованиях.
6.7. Все лица, связанные с получением, обработкой и защитой персональных данных, обязаны подписать обязательство о неразглашении персональных данных работников/обучающихся.
6.8. По возможности персональные данные обезличиваются.
6.9. Кроме мер защиты персональных данных, установленных законодательством, директор, работники и их представители могут вырабатывать совместные меры защиты персональных данных работников/обучающихся.
7. Права работников/обучающихся на обеспечение защиты персональных данных
7.1. В целях обеспечения защиты персональных данных, хранящихся в Школе, работники/обучающиеся и родители (законные представители) имеют право:
получать полную информацию о своих персональных данных и их обработке;
требовать исключения или исправления неверных или неполных персональных данных, а также данных, обработанных с нарушением требований законодательства Российской Федерации. Указанное требование должно быть оформлено письменным заявлением работника на имя директора Школы;
при отказе директора Школы исключить или исправить персональные данные работника/обучающегося работник/обучающийся и/или родитель (законный представитель) имеет право заявить в письменном виде директору Школы о своем несогласии, с соответствующим обоснованием такого несогласия. Персональные данные оценочного характера работник/обучающийся и/или родитель (законный представитель) имеет право дополнить заявлением, выражающим его собственную точку зрения;
на свободный бесплатный доступ к своим персональным данным, включая право на получение копий любой записи, содержащей персональные данные, за исключением случаев, предусмотренных законодательством Российской Федерации. Получение указанной информации о своих персональных данных возможно при личном обращении работника/обучающегося и родителей (законных представителей) к ответственным за организацию и осуществление персональных данных работников/обучающихся;
требовать об извещении Школой всех лиц, которым ранее были сообщены неверные или неполные персональные данные работника/обучающегося обо всех произведенных в них исключениях, исправлениях или дополнениях;
обжаловать в суде любые неправомерные действия или бездействия Школы при обработке и защите его персональных данных.
7.2. Работник при приеме на работу должен быть ознакомлен под роспись с данным Положением, устанавливающим порядок обработки персональных данных, а также о правах и обязанностях в этой области.
8. Обязанности субъекта персональных данных по обеспечению достоверности его персональных данных
8.1. В целях обеспечения достоверности персональных данных работники обязаны:
передавать директору или его представителю комплекс достоверных, документированных персональных данных, состав которых установлен Трудовым кодексом Российской Федерации;
в случае изменения персональных данных работника: фамилия, имя, отчество, адрес места жительства, паспортные данные, сведения об образовании, состоянии здоровья (вследствие выявления в соответствии с медицинским заключением противопоказаний для выполнения работником его должностных, трудовых обязанностей и т.п.) сообщать об этом в течение 5 рабочих дней с даты их изменений;
8.2. В целях обеспечения достоверности персональных данных обучающихся обучающиеся и/или родители (законные представители) обязаны:
– при приеме в Школу представлять уполномоченным работникам Школы достоверные сведения о себе и своих несовершеннолетних детях;
– в случае изменения сведений, составляющих персональные данные несовершеннолетнего обучающегося старше 14 лет, он обязан в течение 10 дней сообщить об этом уполномоченному работнику Школы.
9. Ответственность за разглашение конфиденциальной информации, связанной с персональными данными
9.1. Персональная ответственность – одно из главных требований к организации функционирования системы защиты персональной информации и обязательное условие обеспечения эффективности этой системы.
9.2. Юридические и физические лица, в соответствии со своими полномочиями владеющие информацией о гражданах, получающие и использующие ее, несут ответственность в соответствии с законодательством Российской Федерации за нарушение режима защиты, обработки и порядка использования этой информации.
9.3. Директор, разрешающий доступ работника к конфиденциальному документу, несет персональную ответственность за данное разрешение.
9.4. Каждый работник Школы, получающий для работы конфиденциальный документ, несет единоличную ответственность за сохранность носителя и конфиденциальность информации.
9.5. Лица, виновные в нарушении норм, регулирующих получение, обработку и защиту персональных данных работника, несут дисциплинарную, административную, гражданско-правовую или уголовную ответственность в соответствии с федеральными законами.
9.5.1. За неисполнение или ненадлежащее исполнение работником по его вине возложенных на него обязанностей по соблюдению установленного порядка работы со сведениями конфиденциального характера директор Школы вправе применять предусмотренные Трудовым кодексом Российской Федерации дисциплинарные взыскания.
9.5.2. Должностные лица, в обязанность которых входит ведение персональных данных работника/обучающегося, обязаны обеспечить каждому возможность ознакомления с документами и материалами, непосредственно затрагивающими его права и свободы, если иное не предусмотрено законом. Неправомерный отказ в предоставлении собранных в установленном порядке документов, либо несвоевременное предоставление таких документов или иной информации в случаях, предусмотренных законом, либо предоставление неполной или заведомо ложной информации – влечет наложение на должностных лиц административного штрафа в размере, определяемом Кодексом об административных правонарушениях.
9.5.3. В соответствии с Гражданским кодексом Российской Федерации лица, незаконными методами получившие информацию, составляющую служебную тайну, обязаны возместить причиненные убытки, причем такая же обязанность возлагается и на работников.
9.5.4. Уголовная ответственность за нарушение неприкосновенности частной жизни (в том числе незаконное собирание или распространение сведений о частной жизни лица, составляющего его личную или семейную тайну, без его согласия), неправомерный доступ к охраняемой законом компьютерной информации, неправомерный отказ в предоставлении собранных в установленном порядке документов и сведений (если эти деяния причинили вред правам и законным интересам граждан), совершенные лицом с использованием своего служебного положения наказывается штрафом, либо лишением права занимать определенные должности или заниматься определенной деятельностью, либо арестом в соответствии с Уголовным кодексом Российской Федерации.
9.6. Неправомерность деятельности органов государственной власти и организаций по сбору и использованию персональных данных может быть установлена в судебном порядке.