Палітыка прыватнасці пры апрацоўцы інфармацыі, якая змяшчае персанальныя даныя
Адкрытае акцыянернае таварыства «Красный пищевик»
ПАЛАЖЭННЕ 16-11/10 № 3
г. Бабруйск
Аб парадку забеспячэння канфідэнцыяльнасці пры апрацоўцы інфармацыі, якая змяшчае персанальныя даныя
ГЛАВА 1. АГУЛЬНЫЯ ПАЛАЖЭННІ
Гэта Палажэнне ўстанаўлівае спосабы забеспячэння бяспекі, якія прымяняюцца ў адкрытым акцыянерным таварыстве «Красный пищевик» (далей – Таварыства, Аператар), пры апрацоўцы персанальных даных, якімі з’яўляецца любое дзеянне або сукупнасць дзеянняў, што здзяйсняюцца з персанальнымі данымі, уключаючы збор, сістэматызацыю, захоўванне, змяненне, выкарыстанне, абязлічванне, блакіраванне, распаўсюджванне, прадастаўленне, выдаленне персанальных даных.
Для мэт гэтага Палажэння выкарыстоўваюцца тэрміны і азначэнні, якія прымяняюцца ў адпаведнасці з Палітыкай Аператара «У адносінах да апрацоўкі персанальных даных», Палажэннем «Аб парадку апрацоўкі і абароны персанальных даных» і іншымі лакальнымі актамі Таварыства, накіраванымі на абарону персанальных даных.
Патрабаванне забеспячэння канфідэнцыяльнасці пры апрацоўцы персанальных даных азначае абавязковае для выканання службовымі асобамі Таварыства, дапушчанымі да апрацоўкі персанальных даных, і іншымі асобамі, якія атрымалі доступ да персанальных даных, патрабаванне не дапускаць іх распаўсюджвання без згоды суб’екта персанальных даных або наяўнасці іншай законнай падставы.
Забеспячэнне канфідэнцыяльнасці персанальных даных не патрабуецца ў выпадку:
- абязлічвання персанальных даных (дзеянні, у выніку якіх становіцца немагчымым без выкарыстання дадатковай інфармацыі вызначыць прыналежнасць персанальных даных канкрэтнаму суб’екту персанальных даных);
- для агульнадаступных персанальных даных (персанальныя даныя, распаўсюджаныя самім суб’ектам персанальных даных альбо з яго згоды або распаўсюджаныя ў адпаведнасці з патрабаваннямі заканадаўчых актаў).
Пералікі персанальных даных і адказных за захоўванне і апрацоўку персанальных даных зацвярджаюцца загадам дырэктара Таварыства. Апрацоўка і захоўванне канфідэнцыяльных даных асобамі, не пазначанымі ў загадзе, забараняецца.
У мэтах забеспячэння патрабаванняў захавання канфідэнцыяльнасці і бяспекі пры апрацоўцы персанальных даных Таварыства прадастаўляе службовым асобам, якія працуюць з персанальнымі данымі, неабходныя ўмовы для выканання названых патрабаванняў:
- знаёміць работнікаў пад подпіс з патрабаваннямі Палітыкі Аператара «У адносінах да апрацоўкі персанальных даных ААТ «Красный пищевик», з Палажэннем «Аб парадку апрацоўкі і абароны персанальных даных», з гэтым Палажэннем, з службовай інструкцыяй і іншымі лакальнымі актамі Таварыства ў сферы забеспячэння канфідэнцыяльнасці і бяспекі персанальных даных;
- прадастаўляе сховішчы для дакументаў, сродкі для доступу да інфармацыйных рэсурсаў (ключы, паролі і г.д.);
- навучае правілам эксплуатацыі сродкаў абароны інфармацыі;
- праводзіць іншыя неабходныя мерапрыемствы.
Службовым асобам Таварыства, якія працуюць з персанальнымі данымі, забараняецца паведамляць іх вусна або пісьмова каму б там ні было, калі гэта не выклікана службовай неабходнасцю. Пасля падрыхтоўкі і перадачы дакумента файлы чарнавікоў і варыянтаў дакумента пераносяцца супрацоўнікам, які іх падрыхтаваў, на маркіраваныя носьбіты, прызначаныя для захоўвання персанальных даных. Без узгаднення з кіраўніком структурнага падраздзялення і спецыялістам па абароне персанальных даных фарміраванне і захоўванне баз даных (картатэк, файлавых архіваў і інш.), якія змяшчаюць канфідэнцыяльныя даныя, забараняецца.
Службовыя асобы Таварыства, якія працуюць з персанальнымі данымі, абавязаны выкарыстоўваць інфармацыю аб персанальных даных выключна для мэт, звязаных з выкананнем сваіх працоўных абавязкаў.
Пры спыненні выканання працоўнай функцыі, звязанай з апрацоўкай персанальных даных, усе носьбіты інфармацыі, якія змяшчаюць персанальныя даныя (арыгіналы і копіі дакументаў, машынныя і папяровыя носьбіты і інш.), якія знаходзіліся ў распараджэнні службовай асобы ў сувязі з выкананнем службовых абавязкаў, дадзены работнік павінен перадаць свайму непасрэднаму кіраўніку.
Перадача персанальных даных трэцім асобам дапускаецца толькі ў выпадках, устаноўленых заканадаўствам Рэспублікі Беларусь, Палітыкай Аператара «У адносінах да апрацоўкі персанальных даных», Палажэннем «Аб парадку апрацоўкі і абароны персанальных даных», гэтым Палажэннем, службовай інструкцыяй і іншымі лакальнымі прававымі актамі Таварыства ў сферы забеспячэння канфідэнцыяльнасці і бяспекі персанальных даных.
У выпадках, калі перадача персанальных даных трэцім асобам не звязана з выкананнем абавязку, прадугледжанага заканадаўчымі актамі, адпаведная перадача ажыццяўляецца адказнай за апрацоўку персанальных даных службовай асобай Таварыства выключна на падставе пісьмовага або вуснага даручэння кіраўніка структурнага падраздзялення па ўзгадненні са спецыялістам па абароне персанальных даных. Перадача звестак і дакументаў, якія змяшчаюць персанальныя даныя, афармляецца шляхам складання акта па ўстаноўленай форме. Службовая асоба, якая прадаставіла персанальныя даныя трэцім асобам, накіроўвае пісьмовае апавяшчэнне суб’екту персанальных даных аб факце перадачы яго даных трэцім асобам.
Забараняецца перадача персанальных даных па тэлефоне, факсе, электроннай пошце, за выключэннем выпадкаў, устаноўленых заканадаўствам і дзеючымі ў Таварыстве лакальнымі актамі. Адказы на запыты грамадзян і арганізацый даюцца ў тым аб’ёме, які дазваляе не разгалошваць у адказах персанальныя даныя, за выключэннем даных, якія змяшчаюцца ў матэрыялах заяўніка або апублікаваных у агульнадаступных крыніцах.
Службовыя асобы Таварыства, якія працуюць з персанальнымі данымі, абавязаны неадкладна паведамляць свайму непасрэднаму кіраўніку і (або) спецыялісту па абароне персанальных даных аб усіх фактах, якія сталі ім вядомымі, атрымання трэцімі асобамі несанкцыянаванага доступу альбо спробы атрымання доступу да персанальных даных, аб страце або нястачы носьбітаў інфармацыі, якія змяшчаюць персанальныя даныя, пасведчанняў, пропускаў, ключоў ад сейфаў (сховішчаў), асабістых пячатак, электронных ключоў і іншых фактах, якія могуць прывесці да несанкцыянаванага доступу да персанальных даных, а таксама аб прычынах і ўмовах магчымай уцечкі гэтых звестак.
Службовыя асобы, якія ажыццяўляюць апрацоўку персанальных даных, за невыкананне патрабаванняў канфідэнцыяльнасці, абароны персанальных даных нясуць дысцыплінарную, адміністрацыйную, грамадзянска-прававую або крымінальную адказнасць у адпаведнасці з заканадаўствам Рэспублікі Беларусь.
ГЛАВА 2. ПАРАДАК ЗАБЯСПЕЧЭННЯ БЯСПЕКІ ПРЫ АПРАЦОЎЦЫ ПЕРСАНАЛЬНЫХ ДАНЫХ, ЯКАЯ АЖЫЦЦЯЎЛЯЕЦЦА БЕЗ ВЫКАРЫСТАННЯ СРОДКАЎ АЎТАМАТЫЗАЦЫІ
Апрацоўка персанальных даных, у тым ліку тых, што змяшчаюцца ў інфармацыйнай сістэме персанальных даных альбо атрыманых з такой сістэмы, лічыцца ажыццёўленай без выкарыстання сродкаў аўтаматызацыі (неаўтаматызаванай), калі такая апрацоўка ажыццяўляецца пры непасрэдным удзеле чалавека.
Кіраўнік структурнага падраздзялення, які ажыццяўляе апрацоўку персанальных даных без выкарыстання сродкаў аўтаматызацыі:
- вызначае месцы захоўвання персанальных даных (матэрыяльных носьбітаў);
- ажыццяўляе кантроль наяўнасці ў структурным падраздзяленні ўмоў, якія забяспечваюць захаванасць персанальных даных і выключаюць несанкцыянаваны да іх доступ;
- інфармуе асоб, якія ажыццяўляюць апрацоўку персанальных даных без выкарыстання сродкаў аўтаматызацыі, аб пераліку персанальных даных, якія апрацоўваюцца, а таксама аб асаблівасцях і правілах ажыццяўлення такой апрацоўкі;
- арганізуе паасобнае, гэта значыць такое, што не дапускае змешвання, захоўванне матэрыяльных носьбітаў персанальных даных (дакументаў, дыскаў, дыскет, USB флэш-назапашвальнікаў, інш.), апрацоўка якіх ажыццяўляецца ў розных мэтах.
Пералік асоб, якія маюць доступ да персанальных даных, што апрацоўваюцца неаўтаматызаваным спосабам, устанаўліваецца загадам дырэктара Таварыства.
Пры фіксацыі персанальных даных на матэрыяльных носьбітах не дапускаецца фіксацыя на адным матэрыяльным носьбіце персанальных даных, мэты апрацоўкі якіх загадзя не сумяшчальныя. Для апрацоўкі розных катэгорый персанальных даных, якая ажыццяўляецца без выкарыстання сродкаў аўтаматызацыі, для кожнай катэгорыі персанальных даных павінен выкарыстоўвацца асобны матэрыяльны носьбіт.
Пры несумяшчальнасці мэтаў апрацоўкі персанальных даных кіраўнік структурнага падраздзялення павінен забяспечыць паасобную апрацоўку персанальных даных.
Знішчэнне або абязлічванне часткі персанальных даных, калі гэта дапускаецца матэрыяльным носьбітам, павінна праводзіцца спосабам, які выключае далейшую апрацоўку гэтых персанальных даных з захаваннем магчымасці апрацоўкі іншых даных, зафіксаваных на матэрыяльным носьбіце (выдаленне, выкрэсліванне).
Удакладненне персанальных даных пры ажыццяўленні іх апрацоўкі без выкарыстання сродкаў аўтаматызацыі праводзіцца шляхам абнаўлення або змянення даных на матэрыяльным носьбіце.
ГЛАВА 3. ПАРАДАК ЗАБЯСПЕЧЭННЯ БЯСПЕКІ ПРЫ АПРАЦОЎЦЫ ПЕРСАНАЛЬНЫХ ДАНЫХ, ЯКАЯ АЖЫЦЦЯЎЛЯЕЦЦА З ВЫКАРЫСТАННЕМ СРОДКАЎ АЎТАМАТЫЗАЦЫІ
Апрацоўка персанальных даных з выкарыстаннем сродкаў аўтаматызацыі азначае здзяйсненне дзеянняў (аперацый) з такімі данымі з дапамогай аб’ектаў вылічальнай тэхнікі ў камп’ютарнай сетцы Таварыства (далей — КСТ). Бяспека персанальных даных пры іх апрацоўцы ў КСТ забяспечваецца з дапамогай сістэмы абароны персанальных даных, якая ўключае арганізацыйныя меры і сродкі абароны інфармацыі, а таксама інфармацыйныя тэхналогіі, якія выкарыстоўваюцца ў КСТ. Тэхнічныя і праграмныя сродкі абароны інфармацыі павінны задавальняць патрабаванням, якія ўстанаўліваюцца ў адпаведнасці з заканадаўствам Рэспублікі Беларусь і забяспечваюць абарону інфармацыі. Сродкі абароны інфармацыі, якія прымяняюцца ў КСТ, ва ўстаноўленым парадку праходзяць працэдуру ацэнкі адпаведнасці.
Допуск асоб да апрацоўкі персанальных даных з выкарыстаннем сродкаў аўтаматызацыі ажыццяўляецца на падставе загада дырэктара Таварыства пры ўмове забеспячэння наяўнасці пароляў доступу да індывідуальных акаўнтаў дадзеных асоб. Праца з персанальнымі данымі, якія змяшчаюцца ў КСТ, ажыццяўляецца ў адпаведнасці з лакальнымі актамі Таварыства, з якімі работнік, у службовыя абавязкі якога ўваходзіць апрацоўка персанальных даных, знаёміцца пад подпіс.
Праца з персанальнымі данымі ў КСТ павінна быць арганізавана такім чынам, каб забяспечвалася захаванасць носьбітаў персанальных даных і сродкаў абароны інфармацыі, а таксама выключалася магчымасць бескантрольнага знаходжання ў гэтых памяшканнях старонніх асоб.
Камп’ютары і (або) электронныя папкі, у якіх утрымліваюцца файлы з персанальнымі данымі, для кожнага карыстальніка павінны быць абаронены індывідуальнымі паролямі доступу, якія адпавядаюць патрабаванням лакальных актаў Таварыства.
Перасылка персанальных даных без выкарыстання спецыяльных сродкаў абароны па агульнадаступных сетках сувязі, у тым ліку Інтэрнэту, забараняецца.
Пры апрацоўцы персанальных даных у КСТ карыстальнікамі павінна быць забяспечана:
- выкарыстанне прызначаных для гэтага раздзелаў (каталогаў) носьбітаў інфармацыі, убудаваных у тэхнічныя сродкі, або здымных маркіраваных носьбітаў;
- недапушчэнне фізічнага ўздзеяння на тэхнічныя сродкі аўтаматызаванай апрацоўкі персанальных даных, у выніку якога можа быць парушана іх функцыянаванне;
- пастаяннае выкарыстанне антывіруснага забеспячэння для выяўлення заражаных файлаў і неадкладнае аднаўленне персанальных даных, мадыфікаваных або знішчаных з прычыны несанкцыянаванага доступу да іх;
- недапушчэнне несанкцыянаваных вынасу з памяшканняў, устаноўкі, падключэння абсталявання, а таксама выдалення, інсталяцыі або налады праграмнага забеспячэння.
Пры апрацоўцы персанальных даных у КСТ бюро аўтаматызаванай сістэмы кіравання вытворчасцю павінна забяспечваць:
- навучанне асоб, якія выкарыстоўваюць сродкі абароны інфармацыі, што прымяняюцца ў КСТ, правілам працы з імі;
- улік асоб, дапушчаных да працы з персанальнымі данымі ў КСТ, правоў і пароляў доступу;
- улік сродкаў абароны інфармацыі, якія прымяняюцца, эксплуатацыйнай і тэхнічнай дакументацыі да іх;
- кантроль за выкананнем умоў выкарыстання сродкаў абароны інфармацыі, прадугледжаных эксплуатацыйнай і тэхнічнай дакументацыяй;
- апісанне сістэмы абароны персанальных даных.
Спецыфічныя патрабаванні па абароне персанальных даных у асобных аўтаматызаваных сістэмах Таварыства вызначаюцца зацверджанымі ва ўстаноўленым парадку інструкцыямі па іх выкарыстанні і эксплуатацыі.
ГЛАВА 4. ПАРАДАК УЛІКУ, ЗАХОЎВАННЯ І АБРАЩЭННЯ СА ЗДЫМНЫМІ НОСЬБІТАМІ ПЕРСАНАЛЬНЫХ ДАНЫХ, ЦВЕРДЫМІ КОПІЯМІ І ІХ УТЫЛІЗАЦЫІ
Усе здымныя носьбіты (дыскі, дыскеты, USB флэш-назапашвальнікі, інш.), якія знаходзяцца на захоўванні і ў абарачэнні ў Таварыстве і змяшчаюць персанальныя даныя, падлягаюць уліку. Кожны здымны носьбіт з запісанымі на ім персанальнымі данымі павінен мець этыкетку, на якой паказваецца яго ўнікальны ўліковы нумар.
Улік і выдачу здымных носьбітаў, на якіх мяркуецца апрацоўка персанальных даных, ажыццяўляюць работнікі бюро аўтаматызаванай сістэмы кіравання вытворчасцю. Работнікі Таварыства атрымліваюць улічаны здымны носьбіт ад упаўнаважанага супрацоўніка для выканання работ на канкрэтны тэрмін. Пры атрыманні робяцца адпаведныя запісы ў журнале персанальнага ўліку здымных носьбітаў персанальных даных (далей — журнал уліку), які вядзецца ў бюро аўтаматызаванай сістэмы кіравання вытворчасцю. Па заканчэнні работ карыстальнік здае здымны носьбіт для захоўвання ўпаўнаважанаму супрацоўніку, аб чым робіцца адпаведны запіс у журнале ўліку.
Пры працы са здымнымі носьбітамі, якія змяшчаюць персанальныя даныя, забараняецца:
- захоўваць здымныя носьбіты з персанальнымі данымі разам з носьбітамі адкрытай інфармацыі, на працоўных сталах альбо пакідаць іх без нагляду ці перадаваць на захоўванне іншым асобам;
- выносіць здымныя носьбіты з персанальнымі данымі са службовых памяшканняў для працы з імі дома, у гасцініцах і г.д.
Пры адпраўцы або перадачы персанальных даных адрасатам на здымныя носьбіты запісваюцца толькі прызначаныя адрасатам даныя. Адпраўка персанальных даных адрасатам на здымных носьбітах ажыццяўляецца ў парадку, устаноўленым для дакументаў для службовага карыстання. Вынас здымных носьбітаў персанальных даных для непасрэднай перадачы адрасату ажыццяўляецца толькі з пісьмовага дазволу кіраўніка структурнага падраздзялення Таварыства па ўзгадненні са спецыялістам па абароне персанальных даных.
Аб фактах страты здымных носьбітаў, якія змяшчаюць персанальныя даныя, альбо разгалошвання звестак, якія ў іх змяшчаюцца, павінна быць неадкладна паведамлена спецыялісту па абароне персанальных даных. На страчаныя носьбіты складаецца акт. Адпаведныя адзнакі ўносяцца ў журналы ўліку.
ГЛАВА 5. ЗАКЛЮЧНЫЯ ПАЛАЖЭННІ
З гэтым Палажэннем павінны быць азнаёмлены пад подпіс у Журнале ўліку допуску да апрацоўкі персанальных даных усе работнікі структурных падраздзяленняў Таварыства і асобы, якія выконваюць работы па дагаворах і кантрактах, якія маюць дачыненне да апрацоўкі персанальных даных работнікаў Таварыства. Адказны за інструктаж – спецыяліст па абароне персанальных даных.
