ПОЛИТИКА КОНФИДЕНЦИАЛЬНОСТИ ИНДИВИДУАЛЬНОГО ПРЕДПРИНИМАТЕЛЯ ГАЛАНОВА ЕВГЕНИЯ ОЛЕГОВИЧА

1. ЦЕЛЬ
Целью настоящей Политики является организация обработки и обеспечения безопасности персональных данных клентов ИП Галанов Е.О., а также персональных данных иных лиц в соответствии с законодательными и нормативными правовыми актами Российской Федерации при их обработке как в информационных системах персональных данных, так и осуществляемой без использования средств автоматизации. Соблюдение должностными лицами и работниками ИП Галанов Е.О. законодательства Российской Федерации в области персональных данных.

2. ОБЛАСТЬ РАСПРОСТРАНЕНИЯ
Настоящий документ распространяется на деятельность всех подразделений организации.

3. ТЕРМИНЫ И ОБОЗНАЧЕНИЯ
Персональные данные — любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу (субъекту персональных данных). Обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (предоставление, распространение), блокирование, удаление, уничтожение персональных данных. Использование персональных данных — действия (операции) с персональными данными, совершаемые оператором в целях принятия решений или совершения иных действий, порождающих юридические последствия в отношении субъекта персональных данных или других лиц либо иным образом затрагивающих права и свободы субъекта персональных данных или других лиц. Распространение персональных данных — действия, направленные на раскрытие персональных данных неопределенному кругу лиц. Блокирование персональных данных - временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных). Уничтожение персональных данных — действия, в результате которых становится невозможным восстановить содержание персональных данных в 2 информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных. Информационная система персональных данных — совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств. Конфиденциальная информация — информация, доступ к которой ограничивается в соответствии с законодательством Российской Федерации и представляет собой коммерческую, служебную или личную тайны, охраняющиеся её владельцем. Конфиденциальность персональных данных - обязательное для соблюдения оператором, или иным получившим доступ к персональным данным лицом требование не допускать их распространение без согласия субъекта персональных данных или наличия иного законного основания. Работники -- лица, находящиеся в трудовых отношениях с организацией. Оператор - ИП Галанов Е.О., государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных: подлежащих обработке, действия (операции), совершаемые с персональными данными. Трансграничная передача персональных данных - передача персональных данных на территорию иностранного государства органу власти иностранного государства: иностранному физическому лицу или иностранному юридическому лицу. Субъекты персональных данных. К субъектам персональных данных (далее - субъекты) относятся лица-носители персональных данных, персональные данные которых переданы организации (как на добровольной основе, так и в рамках выполнения требований нормативно-правовых актов) для обработки, в том числе: - работники организации, а также лица, выполняющие работы по договорам гражданско-правового характера; - иные лица, предоставляющие персональные данные организации; - лица, персональные данные которых стали известны в рамках заключения/исполнения гражданско-правовых договоров. Принятые сокращения: Организация — ИП Галанов Е.О.. Субъекты — субъекты персональных данных. Политика — Политика конфиденциальности в отношении обработки и защиты персональных данных в ИП Галанов Е.О.. ФСТЭК России — Федеральная служба по техническому и экспортному контролю. ПД — персональные данные. 3 4. ОСНОВНАЯ ЧАСТЬ 1. ОБЩИЕ ПОЛОЖЕНИЯ 1.1. Настоящая Политика разработана на основании Конституции Российской Федерации, Трудового кодекса Российской Федерации, Федерального закона от 27.07.2006 г. N 152 ФЗ ”О персональных данных“, Постановления Правительства Российской Федерации от 1 ноября 2012 г. N 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных», приказа Федеральной службы по техническому и экспортному контролю (ФСТЭК России) от 18 февраля 2013 г. N 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» и других нормативно-правовых актов Российской Федерации. 1.2. Настоящей Политикой определяется порядок обработки, т.е. действия (операции) с персональными данными работников ИП Галанов Е.О. (далее — организация) и иных лиц, не являющихся работниками организации, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (предоставление), блокирование, удаление: уничтожение персональных данных с использованием средств автоматизации или без использования таких средств. 1.3. Обработка персональных данных субъекта без его согласия не допускается, если иное не определено законом. Персональные данные относятся к информации ограниченного доступа, не составляющей государственную тайну. 1.4. Должностные лица ИП Галанов Е.О., в обязанности которых входит обработка персональных данных субъектов, обязаны обеспечить каждому субъекту возможность ознакомления со своими персональными данными, если иное не предусмотрено законом. 1.5. Персональные данные не могут быть использованы в целях причинения имущественного и морального вреда субъектам персональных данных, затруднения реализации прав и свобод граждан Российской Федерации. 1.6. Настоящая Политика и изменения к ней утверждаются генеральным директором ИП Иванов А. В., являются обязательными для исполнения всеми работниками, имеющими доступ к персональным данным субъектов персональных данных организации. В ИП Иванов А. В. должен быть обеспечен неограниченный доступ к настоящей Политике путем ее публикации 4 или иным образом во исполнение п. 2 ст.18.1 Федерального закона от 27.07.2006 N 152-ФЗ «О персональных данных». 2. ПРИНЦИПЫ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ 2.1. Обработка персональных данных в ИП Галанов Е.О. осуществляется на основе следующих принципов: - осуществления обработки персональных данных на законной и справедливой основе; - ограничения достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, не совместимых с целями сбора персональных данных; - недопустимости объединения созданных для достижения разных целей, несовместимых между собой, баз данных, содержащих персональные данные; - соответствия содержания и объема персональных данных целям их обработки, а также недопустимости обработки персональных данных, избыточных по отношению к заявленным целям; - обеспечения точности, достаточности, а в необходимых случаях и актуальности персональных данных по отношению к целям обработки персональных данных; - принятия необходимых мер или обеспечение принятия мер по удалению или уточнению неполных или неточных данных; уничтожения персональных данных по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом. 2.2. Хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных. Обеспечивается раздельное хранение персональных данных (материальных носителей), обработка которых осуществляется в различных целях. Обрабатываемые персональные данные подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом. 3. ПОНЯТИЕ И СОСТАВ ПЕРСОНАЛЬНЫХ ДАННЫХ 3.1. Под персональными данными субъектов персональных данных понимается любая информация, относящаяся к данному субъекту персональных данных. 5 3.2. Перечень обрабатываемых сведений, составляющих персональные данные: - фамилия, имя, отчество; - пол; - возраст; - дата и место рождения; - данные документа, удостоверяющего личность (общероссийский и заграничный паспорт, военный билет, вид на жительство и другие документы); - данные по месту пребывания и регистрации по месту жительства, адрес фактического проживания; - номер расчетного счета; - номер телефона; - адрес электронной почты; 3.3. Оператор (работники оператора), получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.

4. ПОЛУЧЕНИЕ, ОБРАБОТКА И ХРАНЕНИЕ ПЕРСОНАЛЬНЫХ ДАННЫХ
4.1. ИП Галанов Е.О. получает сведения о персональных данных субъектов персональных данных непосредственно от самих субъектов, из общедоступных источников, от третьих лиц. Субъект персональных данных обязан представлять ИП Галанов Е.О. достоверные сведения о себе. Субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе. Согласие на обработку персональных данных должно быть конкретным, информативным и сознательным. Организация имеет право проверять достоверность указанных сведений в порядке, не противоречащем законодательству Российской Федерации. 4.2. Организация руководствуется конкретными, заранее определенными целями обработки персональных данных, в соответствии с которыми персональные данные были предоставлены субъектом, Конституцией Российской Федерации: Трудовым кодексом Российской Федерации и иными федеральными законами при определении состава обрабатываемых персональных данных субъектов. 4.3. Обработка персональных данных в ИП Галанов Е.О. осуществляется в целях: - ведения бухгалтерского учета и отчетности, - ведения уставной деятельности организации в части заключения, учета и исполнения договоров с контрагентами/клиентами, - осуществления маркетинга и рекламы. 6 4.4. В случаях, когда персональные данные субъекта организация получает непосредственно от субъекта, работник, ответственный за документационное обеспечение уставной деятельности, принимает от субъекта материальные носители персональных данных (документы, копии документов), сверяет копии документов с подлинниками. 4.5. Если персональные данные субъекта возможно получить исключительно у третьей стороны, то он должен быть уведомлен об этом заранее и от него должно быть получено письменное согласие. Организация должна сообщать субъекту о целях, предполагаемых источниках и способах получения персональных данных, а также о составе подлежащих получению персональных данных и последствиях отказа субъекта представить письменное согласие на их получение. В случае если субъект уже дал письменное согласие на передачу своих персональных данных третьим лицам, дополнительное уведомление не требуется. 4.6. В случаях, установленных законодательством РФ, условием обработки персональных данных субъекта персональных данных является его письменное согласие. Письменное согласие субъекта на обработку его персональных данных должно включать в себя: - фамилию, имя, отчество, адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе; - наименование или фамилию, имя, отчество и адрес оператора, получающего согласие субъекта персональных данных; - цель обработки персональных данных; - перечень персональных данных, на обработку которых дается согласие субъекта персональных данных; - наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка будет поручена такому лицу; - перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых оператором способов обработки персональных данных; - срок, в течение которого действует согласие субъекта персональных данных: а также способ его отзыва, если иное не установлено федеральным законом; - дата и подпись субъекта персональных данных, Согласие на обработку персональных данных может быть отозвано субъектом персональных данных. 4.7. В случае недееспособности субъекта персональных данных согласие на обработку его персональных данных в письменной форме дает законный представитель субъекта персональных данных. В случае смерти субъекта персональных данных согласие на обработку его персональных 7 данных дают наследники субъекта персональных данных, если такое согласие не было дано субъектом персональных данных при его жизни. 4.8. В случае если оператор на основании договора поручает обработку персональных данных другому лицу, должна быть установлена обязанность такого лица соблюдать конфиденциальность персональных данных и обеспечивать безопасность персональных данных при их обработке. Ответственность перед субъектом персональных данных за действия указанного лица несет оператор. Лицо, осуществляющее обработку персональных данных по поручению оператора, несет ответственность перед оператором. 4.9. Организация не имеет права осуществлять обработку специальных категорий персональных данных, касающихся расовой, национальной принадлежности: политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, за исключением, если: - субъект персональных данных дал согласие в письменной форме на обработку своих персональных данных; - персональные данные сделаны общедоступными субъектом персональных данных; - обработка персональных данных осуществляется в соответствии с трудовым законодательством, законодательством РФ о пенсиях по государственному пенсионному обеспечению, о трудовых пенсиях, о государственной социальной помощи. - обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных либо жизни, здоровья или иных жизненно важных интересов других лиц и получение согласия субъекта персональных данных невозможно; - обработка персональных данных необходима для установления или осуществления прав субъекта персональных данных или третьих лиц, а равно и в связи с осуществлением правосудия; - обработка персональных данных осуществляется в соответствии с законодательством Российской Федерации об обороне, о безопасности, о противодействии терроризму, о транспортной безопасности, о противодействии коррупции, об оперативной розыскной деятельности, об исполнительном производстве, уголовно-исполнительным законодательством Российской Федерации. Обработка персональных данных о судимости может осуществляться оператором исключительно в случаях и в порядке, которые определяются в соответствии с федеральными законами. 4.10. Защита персональных данных субъекта от неправомерного их использования или утраты должна быть обеспечена оператором за счет его средств в порядке, установленном федеральным законодательством Российской Федерации. 4.11. При обработке персональных данных генеральный директор ИП Галанов Е.О. вправе утверждать способы обработки, 8 документирования, хранения и защиты персональных данных на базе современных информационных технологий. 4.12. Перечень лиц, допущенных к обработке персональных данных; определяется распоряжением руководителя структурного подразделения, в котором работают указанные лица (перечень руководителей уполномоченных на издание соответствующих распоряжений определяется приказом генерального директора) и внутренними локально-нормативными актами ИП Галанов Е.О. 4.13. Контроль выполнения требований по обработке и обеспечению безопасности персональных данных в информационных системах организуется организацией самостоятельно и (или) с привлечением на договорной основе юридических лиц и индивидуальных предпринимателей, имеющих лицензию на осуществление деятельности по технической защите конфиденциальной информации, и проводится не реже 1 раза в З года в сроки, определяемые организацией. 4.14. Помещения, в которых обрабатываются и хранятся персональные данные субъектов, оборудованы надежными замками. Исключено бесконтрольное пребывание посторонних лиц в этих помещениях. Для хранения материальных носителей персональных данных используются шкафы, ящики или сейфы, которые запираются на ключ. Помещения, в которых обрабатываются и хранятся персональные данные субъектов, в рабочее время при отсутствии в них работников закрываются.

5. ПРАВА И ОБЯЗАННОСТИ СТОРОН В ОБЛАСТИ ЗАЩИТЫ ПЕРСОНАЛЬНЫХ ДАННЫХ
5.1. Субъект персональных данных обязан: - передать ИП Галанов Е.О. или его представителю комплект достоверных, документированных персональных данных, состав которых установлен законодательством, иными законами Российской Федерации. - 5.2. Субъект персональных данных имеет право: - на получение информации, касающейся обработки его персональных данных, в том числе содержащей: - подтверждение факта обработки персональных данных оператором; - правовые основания и цели обработки персональных данных; цели и применяемые оператором способы обработки персональных данных; - наименование и место нахождения оператора, сведения о лицах (за исключением работников оператора), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с оператором или на основании федерального закона; 9 - обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок предоставления таких данных не предусмотрен федеральным законом; - сроки обработки персональных данных, в том числе сроки их хранения; - порядок осуществления субъектом персональных данных прав, предусмотренных федеральным законом; - наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка поручена или будет поручена такому лицу; - иные сведения, предусмотренные федеральными законами. - на повторное обращение к оператору или направление оператору повторного запроса в целях получения информации, касающейся обработки его персональных данных, ознакомление с такой информацией не ранее чем через тридцать дней после первоначального обращения или направления первоначального запроса, если более короткий срок не установлен федеральным законом, принятым в соответствии с ним нормативным правовым актом - на повторное обращение к оператору или направление повторного запроса в целях получения информации, касающейся обработки его персональных данных, а также в целях ознакомления с обрабатываемыми персональными данными до истечения тридцатидневного срока в случае, если такая информация и (или) персональные данные не были предоставлены ему для ознакомления в полном объеме по результатам рассмотрения первоначального обращения; - требовать от оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав; - требовать извещения оператором всех лиц, которым ранее были сообщены неверные или неполные персональные данные субъекта, обо всех произведенных в них исключениях, исправлениях или дополнениях; - на обжалование действий или бездействий оператора в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке; - доступ к своим персональным данным предоставляется субъекту или его законному представителю при личном обращении либо при получении запроса. Сведения о персональных данных должны быть предоставлены субъекту персональных данных оператором в доступной форме, и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных. 10 5.3. Оператор обязан рассмотреть возражение субъекта персональных данных в течение тридцати дней со дня его получения и уведомить его о результатах рассмотрения такого возражения. 5.4. Если предоставление персональных данных является обязательным в соответствии с федеральным законом, оператор обязан разъяснить субъекту персональных данных юридические последствия отказа предоставить его персональные данные. 5.5. Если персональные данные получены не от субъекта (за исключением случаев, если субъект персональных данных уведомлен об осуществлении обработки его персональных данных соответствующим оператором, персональные данные были получены оператором на основании федерального закона или в связи с исполнением договора стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, персональные данные сделаны общедоступными субъектом персональных данных или получены из общедоступного источника), оператор до начала обработки таких персональных данных обязан предоставить субъекту информацию, содержащую: - наименование либо фамилия, имя, отчество и адрес оператора или его представителя; - цель обработки персональных данных и ее правовое основание; предполагаемые пользователи персональных данных; - установленные федеральным законом права субъекта персональных данных; - источник получения персональных данных. 5.6. Оператор обязан предоставить безвозмездно субъекту персональных данных или его представителю возможность ознакомления с персональными данными, относящимися к этому субъекту персональных данных. В срок, не превышающий семи рабочих дней со дня предоставления субъектом персональных данных или его представителем сведений, подтверждающих, что персональные данные являются неполными, неточными или неактуальными, оператор обязан внести в них необходимые изменения. В срок, не превышающий семи рабочих дней со дня предоставления субъектом персональных данных или его представителем сведений, подтверждающих, что такие персональные данные являются незаконно полученными или не являются необходимыми для заявленной цели обработки, оператор обязан уничтожить такие персональные данные. Оператор обязан уведомить субъекта персональных данных или его представителя о внесенных изменениях и предпринятых мерах и принять разумные меры для уведомления третьих лиц, которым персональные данные этого субъекта были переданы. 5.7. Оператор обязан сообщить в уполномоченный орган по защите прав субъектов персональных данных по запросу этого органа 11 необходимую информацию в течение тридцати дней с даты получения такого запроса. 5.8. В случае выявления неправомерной обработки персональных данных при обращении субъекта персональных данных или его представителя, либо по запросу субъекта персональных данных или его представителя, либо уполномоченного органа по защите прав субъектов персональных данных оператор обязан осуществить блокирование неправомерно обрабатываемых персональных данных, относящихся к этому субъекту персональных данных, или обеспечить их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) с момента такого обращения или получения указанного запроса на период проверки. 5.9. В случае выявления неточных персональных данных при обращении субъекта персональных данных или его представителя либо по их запросу или по запросу уполномоченного органа по защите прав субъектов персональных данных оператор обязан осуществить блокирование персональных данных, относящихся к этому субъекту персональных данных, или обеспечить их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) с момента такого обращения или получения указанного запроса на период проверки, если блокирование персональных данных не нарушает права и законные интересы субъекта персональных данных или третьих лиц. 5.10. В случае подтверждения факта неточности персональных данных оператор на основании сведений, представленных субъектом персональных данных или его представителем либо уполномоченным органом по защите прав субъектов персональных данных, или иных необходимых документов обязан уточнить персональные данные либо обеспечить их уточнение (если обработка персональных данных осуществляется другим лицом: действующим по поручению оператора) в течение семи рабочих дней и снять блокирование персональных данных. 5.11. В случае выявления неправомерной обработки персональных данных, осуществляемой оператором или лицом, действующим по поручению оператора, оператор в срок, не превышающий трех рабочих дней с даты этого выявления, обязан прекратить неправомерную обработку персональных данных или обеспечить прекращение неправомерной обработки персональных данных лицом, действующим по поручению оператора. В случае, если обеспечить правомерность обработки персональных данных невозможно, оператор в срок, не превышающий десяти рабочих дней с даты выявления неправомерной обработки персональных данных, обязан уничтожить такие персональные данные или обеспечить их уничтожение. Об устранении допущенных нарушений или об уничтожении персональных данных оператор обязан уведомить субъекта персональных данных или его представителя, а в 12 случае, если обращение или запрос были направлены уполномоченным органом по защите прав субъектов персональных данных, также указанный орган. 5.12. В случае достижения цели обработки персональных данных, оператор обязан прекратить обработку персональных данных или обеспечить ее прекращение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) и уничтожить персональные данные или обеспечить их уничтожение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) в срок, не превышающий тридцати дней с даты достижения цели обработки персональных данных, если иное не предусмотрено соглашением между оператором и субъектом персональных данных либо если оператор не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных федеральными законами. 5.13. В случае отзыва субъектом персональных данных согласия на обработку его персональных данных оператор обязан прекратить их обработку или обеспечить прекращение такой обработки (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) и в случае, если сохранение персональных данных более не требуется для целей обработки персональных данных, уничтожить персональные данные или обеспечить их уничтожение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) в срок, не превышающий тридцати дней с даты поступления указанного отзыва, если иное не предусмотрено соглашением между оператором и субъектом персональных данных либо если оператор не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных федеральными законами. 5.14. До начала обработки персональных данных организация обязана уведомить уполномоченный орган по защите прав субъектов в персональных данных о своем намерении осуществлять обработку персональных данных, за исключением случаев обработки персональных данных: - обрабатываемых в соответствии с трудовым законодательством; полученных организацией в связи с заключением договора, стороной которого является субъект персональных данных, если персональные данные не распространяются, а также не предоставляются третьим лицам без согласия субъекта персональных данных и используются организацией исключительно для исполнения указанного договора и заключения договоров с субъектом персональных данных; - относящихся к членам (участникам) общественного объединения или религиозной организации и обрабатываемых соответствующими общественным объединением или религиозной организацией, действующими в соответствии с 13 законодательством Российской Федерации, для достижения законных целей, предусмотренных их учредительными документами, при условии, что персональные данные не будут распространяться или раскрываться третьим лицам без согласия в письменной форме субъектов персональных данных; - сделанных субъектом персональных данных общедоступными; - включающих в себя только фамилии, имена и отчества субъектов персональных данных; - необходимых в целях однократного пропуска субъекта персональных данных на территорию, на которой находится оператор, или в аналогичных целях; - включенных в информационные системы персональных данных, имеющие в соответствии с федеральными законами статус государственных автоматизированных информационных систем, а также в государственные информационные системы персональных данных, созданные в целях защиты безопасности государства и общественного порядка; - обрабатываемых без использования средств автоматизации в соответствии с федеральными законами или иными нормативными правовыми актами Российской Федерации, устанавливающими требования к обеспечению безопасности персональных данных при их обработке и к соблюдению прав субъектов персональных данных. 5.15. Уведомление должно быть направлено в виде документа на бумажном носителе или в форме электронного документа и подписано оператором. Уведомление должно содержать сведения, установленные действующим законодательством.

6. ДОСТУП К ПЕРСОНАЛЬНЫМ ДАННЫМ СУБЪЕКТА И ИХ ПЕРЕДАЧА
6.1. Внешний доступ к персональным данным субъектов имеют государственные органы в рамках своих полномочий на получение таких персональных данных. 6.2. Надзорно-контролирующие органы имеют доступ к информации исключительно в сфере своей компетенции. 6.3. Внешний доступ со стороны третьих лиц к персональным данным субъекта осуществляется с его письменного согласия, за исключением случаев, когда такой доступ необходим в целях предупреждения угрозы жизни и здоровью субъекта или других лиц, и иных случаев, установленных законодательством. 6.4. Сведения о работающем работнике или уже уволенном могут быть предоставлены другой организации только на основании письменного запроса, с приложением копии согласия работника. 6.5. Персональные данные субъекта могут быть предоставлены родственникам только с письменного разрешения самого субъекта персональных данных. 14 6.6. При передаче персональных данных ИП Галанов Е.О. соблюдает следующие требования: - не сообщает персональные данные субъекта третьей стороне без его письменного согласия, за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровью субъекта персональных данных, а также в случаях, установленных федеральными законами; - не сообщает персональные данные субъекта в коммерческих целях без его письменного согласия; - предупреждает лиц, получающих персональные данные субъекта, о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, и может требовать от этих лиц подтверждения того, что это правило соблюдено, за исключением случаев, когда обмен персональными данными осуществляется в порядке, установленном федеральными законами; - передает персональные данные субъекта представителям работников и иных категорий субъектов персональных данных в порядке, установленном Трудовым кодексом Российской Федерации и Федеральным законом от 27.07.2006 N 152-ФЗ «О персональных данных», и ограничивает эту информацию только теми персональными данными, которые необходимы для выполнения указанными представителями их целей; - разрешает доступ к персональным данным, исключительно специально уполномоченным лицам (при этом указанные лица имеют право получать лишь те персональные данные, которые необходимы для выполнения конкретных целей). 6.7. Уполномоченные лица подписывают обязательство о неразглашении персональных данных. 6.8. Ответы на правомерные письменные запросы других предприятий, учреждений и организаций даются с согласия субъектов в письменной форме. в том объеме, который позволяет не разглашать излишний объем персональных данных. 6.9. Не допускается передача персональных данных по открытым каналам связи.
7. ОБЕСПЕЧЕНИЕ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ
7.1. Комплекс мер по защите персональных данных направлен на предупреждение нарушений доступности, целостности и конфиденциальности персональных данных и обеспечивает безопасность информации в процессе управленческой и производственной деятельности ИП Галанов Е.О.. 7.2. ИП Галанов Е.О. при обработке персональных данных принимает необходимые правовые, организационные и технические меры и обеспечивает их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, 15 блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в соответствии с требованиями к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, требованиями к материальным носителям биометрических персональных данных (в случаях обработки таких персональных данных) и технологиям хранения таких данных вне информационных систем персональных данных, установленными Правительством Российской Федерации. 7.3. Мероприятия по защите персональных данных определяются положениями, приказами, инструкциями и другими внутренними актами ИП Галанов Е.О. 7.4. ИП Галанов Е.О. принимает меры, необходимые и достаточные для обеспечения выполнения обязанностей, предусмотренных законами РФ и принятыми в соответствии с ним нормативными правовыми актами. Организация самостоятельно определяет состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных Федеральным законом от 27.07.2006 г. N 152ФЗ «О персональных данных» (далее Закон) и принятыми в соответствии с ним нормативными правовыми актами, если иное не предусмотрено законом или другими федеральными законами. Обеспечение безопасности персональных данных достигается, в частности: - назначением ответственного лица за организацию обработки персональных данных; - определением угроз безопасности персональных данных при их обработке в информационных системах персональных данных; - применением организационных и технических мер по обеспечению безопасности персональных данных; - оценкой эффективности принимаемых мер по обеспечению безопасности персональных данных; - обнаружением фактов несанкционированного доступа к персональным данным и принятием мер; - восстановлением персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним; - установлением правил доступа к персональным данным, обрабатываемых в информационных системах персональных данных; - контролем над принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных. 16 - оценкой вреда, который может быть причинен субъектам персональных данных в случае нарушения Закона, соотношение указанного вреда и принимаемых организацией мер, направленных на обеспечение выполнения обязанностей, предусмотренных Законом; - издание организацией локальных актов по вопросам обработки персональных данных, а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений; - ознакомлением работников ИП Иванов А. В., непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, в том числе требованиями к защите персональных данных, Политикой и другими локальными актами по вопросам обработки персональных данных, и (или) обучением (инструктаж) указанных работников.

8. ОТВЕТСТВЕННОСТЬ ЗА РАЗГЛАШЕНИЕ ИНФОРМАЦИИ, СВЯЗАННОЙ С ПЕРСОНАЛЬНЫМИ ДАННЫМИ
8.1. Персональная ответственность является одним из главных требований к организации функционирования системы защиты персональных данных и обязательным условием обеспечения эффективности функционирования данной системы. 8.2. Юридические и физические лица, в соответствии со своими полномочиями владеющие информацией о гражданах, получающие и использующие ее, несут ответственность в соответствии с законодательством Российской Федерации за нарушение режима защиты, обработки и порядка использования этой информации. 8.3. Лица, виновные в нарушении норм, регулирующих получение, обработку и защиту персональных данных субъекта, несут дисциплинарную, административную, гражданско-правовую или уголовную ответственность в соответствии с федеральными законами. 8.4. Каждый работник ИП Галанов Е.О., получающий для работы документ, содержащий персональные данные физических лиц, несет персональную ответственность за сохранность носителя и конфиденциальность полученной информации. 8.5. Должностные лица, в обязанность которых входит обработка персональных данных, обязаны обеспечить каждому субъекту персональных данных возможность ознакомления со своими обрабатываемыми персональными данными, если иное не предусмотрено законом. Неправомерный отказ в предоставлении собранных в установленном порядке персональных данных, либо несвоевременное их предоставление в случаях, предусмотренных законом, либо предоставление неполной или заведомо ложной информации влечет наложение на должностных лиц административного 17 наказания в порядке, установленном Кодексом Российской Федерации об административных правонарушениях.

9. ПОРЯДОК ПЕРЕСМОТРА ПОЛИТИКИ ОРГАНИЗАЦИИ ПО ОБРАБОТКЕ И ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ
9.1. Политика подлежит пересмотру при изменении перечня решаемых задач, состава технических и программных средств информационных систем ИП Галанов Е.О., приводящих к существенным изменениям технологии обработки информации.