ИП Петер Мария Яновна
ОГРНИП: 325508100408552
ИНН: 507406309205
Почта: delaiwear@yandex.ru
Сайт: https://delai-wear.ru/
тел: +7 (977) 676-22-85
ПОЛОЖЕНИЕ
ОБ ОБРАБОТКЕ ПЕРСОНАЛЬНЫХ ДАННЫХ
ФИЗИЧЕСКИХ ЛИЦ, САМОЗАНЯТЫХ И ИНЫХ ЛИЦ (В ТОМ ЧИСЛЕ ПЕРСОНАЛЬНЫХ ДАННЫХ КОНТРАГЕНТОВ И (ИЛИ) ИХ ПРЕДСТАВИТЕЛЕЙ)
ИП ПЕТЕР МАРИЯ ЯНОВНА
Утверждено приказом № 1 от 28.06.2026.
Москва 2026 год
1. ОБЩИЕ ПОЛОЖЕНИЯ
1.1. Настоящее Положение об обработке персональных данныхфизических лиц, самозанятых и иных лиц (в том числе персональных данных контрагентов и (или) их представителей) (далее – Положение) является локальным нормативным актом и регламентирует порядок обработки персональных данных физических лиц, самозанятых и иных лиц (в том числе персональных данных контрагентов и (или) их представителей) ИП Петер Мария Яновна (далее – Оператор, Продавец), включая порядок получения, учета, обработки, накопления, хранения, передачи, блокирования и уничтожения персональных данных, меры по их защите и иные вопросы, связанные с обработкой персональных данных контрагентов-физических лиц (далее — Субъекты персональных данных) и иных субъектов персональных данных (далее – Субъекты персональных данных), указанных в Положении.
1.2. Положение разработано в соответствии с Конституцией Российской Федерации, Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных», действующими законодательными и нормативными правовыми актами Российской Федерации, а также иными локальными нормативными актами Продавца.
1.3. В Положении используются термины и определения в соответствии с их значениями, определенными в ФЗ «О персональных данных».
1.4. Положение обязательно для соблюдения всеми работниками Оператора.
1.5. Обработка персональных данных включает в себя сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных, то есть любой информации, относящейся к прямо или косвенно определенному или определяемому физическому лицу (Субъекту персональных данных).
1.6. К Субъектам персональных данных, на которых распространяется действие настоящего Положения, относятся физические лица, самозанятые и иные лица (в том числе контрагенты и (или) их представители).
2. ЦЕЛИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ, КАТЕГОРИИ (ПЕРЕЧНИ) ОБРАБАТЫВАЕМЫХ ПЕРСОНАЛЬНЫХ ДАННЫХ
2.1. Персональные данные обрабатываются с целью исполнения договоров, связанных с текущей деятельностью Продавца, в том числе:
2.1.1. заключение и исполнение договоров гражданско-правового характера, где Оператор является поставщиком/продавцом, а физические лица – заказчиками/покупателями;
2.1.2. продвижения товаров и услуг Оператора на рынке, проведения рекламной кампании;
2.1.3. проведения опросов и сбора статистических данных
2.1.4. обработки запросов клиентов Продавца.
2.2. В соответствии с целью, указанной в п. 2.1.1 Положения, Оператором обрабатываются следующие персональные данные физических лиц-исполнителей:
2.2.1. фамилия, имя, отчество (в том числе прежние фамилия, имя, отчество в случае их изменения);
2.2.2. номер телефона, адрес электронной почты;
2.3. В соответствии с целью, указанной в п. 2.1.2 – 2.1.4 Положения, Оператором обрабатываются следующие персональные данные физических лиц-представителей контрагентов Продавца:
2.3.1. фамилия, имя, отчество;
2.3.2. номер телефона, адрес электронной почты.
2.3.3. IP-адрес, cookies, сведения о браузере, устройстве, операционной системе, источнике перехода, действиях на Сайте, данные, собираемые с использованием рекламных и аналитических сервисов (включая Яндекс.Метрика и сервисы Яндекс);
2.4. Оператор не осуществляет обработку специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, интимной жизни, за исключением случаев, предусмотренных законодательством РФ.
3. ПРИНЦИПЫ И УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
3.1. Обработка персональных данных должна осуществляться с соблюдением следующих принципов:
3.1.1. персональные данные должны обрабатываться на законной и справедливой основе;
3.1.2. обработка должна ограничиваться достижением конкретных, заранее определенных и законных целей, которым должны соответствовать содержание и объем обрабатываемых персональных данных. Обрабатывать можно только персональные данные, которые отвечают целям обработки;
3.1.3. при обработке должны быть обеспечены точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки. Оператор должен принимать необходимые меры по удалению или уточнению неполных или неточных данных либо обеспечивать принятие таких мер;
3.1.4. хранить персональные данные нужно в форме, позволяющей определить Субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом или договором. Обрабатываемые персональные данные нужно уничтожить или обезличить по достижении целей обработки или если утрачена необходимость в достижении этих целей, при условии, что иное не предусмотрено федеральным законом.
3.2. Не допускается:
3.2.1. обработка персональных данных, несовместимая с целями сбора персональных данных;
3.2.2. объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой;
3.2.3. избыточность обрабатываемых персональных данных по отношению к заявленным целям их обработки.
3.3. При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети Интернет, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся за пределами территории Российской Федерации, не допускаются. Исключение - случаи, указанные в п. п. 2, 3, 4, 8 ч. 1 ст. 6 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
3.4. Все персональные данные Субъекты персональных данных следует получать у него самого. Если их возможно получить только у третьей стороны, то Субъекта персональных данных нужно уведомить об этом заранее и получить от него письменное согласие. Оператор должен сообщить Субъекту персональных данных о целях, предполагаемых источниках и способах получения персональных данных, а также о характере подлежащих получению персональных данных и последствиях отказа Субъекта персональных данных дать письменное согласие на их получение.
3.5. Субъект персональных данных в случае изменения его персональных данных, подлежащих обработке Оператором, обязан известить его о таких изменениях в течение 3 (трёх) рабочих дней с момента изменений.
3.6. Оператор не имеет права:
3.6.1. получать и обрабатывать сведения о Субъекте персональных данных, относящиеся в соответствии с законодательством Российской Федерации в области персональных данных к специальным категориям персональных данных, за исключением случаев, предусмотренных законом;
3.6.2. получать и обрабатывать персональные данные Субъекта персональных данных о его членстве в общественных объединениях или его профсоюзной деятельности, за исключением случаев, предусмотренных законом;
3.6.3. при принятии решений, затрагивающих интересы Субъекта персональных данных, основываться на персональных данных Субъекта персональных данных.
3.7. Персональные данные обрабатываются с использованием средств автоматизации и без использования средств автоматизации.
3.8. Лицо, ответственное за организацию обработки персональных данных, назначается приказом и, в частности, обязано:
3.8.1. осуществлять внутренний контроль за соблюдением Оператором и его работниками законодательства РФ о персональных данных, в том числе требований к защите персональных данных;
3.8.2. доводить до сведения работников Оператора положения законодательства РФ о персональных данных, Политики обработки персональных данных Оператором, настоящего Положения и иных локальных актов по вопросам обработки персональных данных, требований к защите персональных данных, отслеживать изменения в них;
3.8.3. организовывать прием и обработку обращений и запросов Субъектов персональных данных или их представителей и (или) осуществлять контроль за приемом и обработкой таких обращений и запросов;
3.8.4. участвовать в организации внутреннего расследования в случае выявления неправомерной обработки персональных данных;
3.8.5. участвовать в комиссии по уничтожению персональных данных.
3.8.6. создание локальных актов в сфере обработки персональных данных;
3.9. Получение Оператором согласия на обработку персональных данных не требуется в следующих случаях:
3.9.1. обязанность по обработке, в том числе опубликованию и размещению персональных данных Субъектов персональных данных в сети Интернет, предусмотрена законодательством РФ;
3.9.2. при передаче персональных данных Субъекта персональных данных третьим лицам в случаях, когда это необходимо в целях предупреждения угрозы жизни и здоровью Субъекта персональных данных, а также в других случаях, предусмотренных законодательством Российской Федерации;
3.9.3. при предоставлении сведений в кредитную организацию, обслуживающую платежные карты Субъекта персональных данных;
3.9.4. в иных случаях, предусмотренных законодательством РФ.
3.10. Формы согласия Субъекта персональных данных на обработку персональных данных утверждаются приказом.
4. ХРАНЕНИЕ ПЕРСОНАЛЬНЫХ ДАННЫХ
Хранение персональных данных, обрабатываемых без использования средств автоматизации:
4.1. Персональные данные при их обработке, осуществляемой без использования средств автоматизации, должны обособляться от иной информации, в частности путем фиксации их на отдельных материальных носителях персональных данных, в специальных разделах или на полях форм (бланков).
4.2. Персональные данные, обрабатываемые без использования средств автоматизации, хранятся на следующих материальных носителях:
4.2.1. бумажные носители;
4.2.2. машинные носители, а именно: жесткие диски, флеш-накопители, персональный компьютер.
4.3. При фиксации персональных данных на материальных носителях не допускается фиксация на одном материальном носителе персональных данных, цели обработки которых заведомо не совместимы.
4.4. В целях обработки различных категорий персональных данных для каждой категории должен использоваться отдельный материальный носитель.
4.5. Необходимо обеспечивать раздельное хранение персональных данных (материальных носителей), обработка которых осуществляется в различных целях.
4.6. При хранении материальных носителей должны соблюдаться условия, обеспечивающие сохранность персональных данных и исключающие несанкционированный доступ к ним, а именно установка сейфов с замками для хранения материальных носителей с персональными данными.
4.7. Уточнение персональных данных производится путем обновления или изменения данных на материальном носителе, а если это не допускается техническими особенностями материального носителя - путем фиксации на том же носителе сведений о вносимых в них изменениях либо путем изготовления нового материального носителя с уточненными персональными данными.
4.8. Использование и хранение биометрических персональных данных вне информационной системы могут осуществляться только на таких материальных носителях информации и с применением такой технологии ее хранения, которые обеспечивают защиту этих данных от неправомерного или случайного доступа к ним, их уничтожения, изменения, блокирования, копирования, предоставления, распространения.
4.9. Материальный носитель, содержащий биометрические персональные данные (машиночитаемый носитель информации (в том числе магнитный и электронный), на котором осуществляются запись и хранение сведений, характеризующих физиологические особенности человека и позволяющих установить его личность), должен обеспечивать:
4.9.1. защиту от несанкционированной повторной и дополнительной записи информации после ее извлечения из информационной системы персональных данных;
4.9.2. возможность доступа к записанным на материальный носитель биометрическим персональным данным, осуществляемого Оператором и лицами, уполномоченными в соответствии с законодательством РФ на работу с биометрическими персональными данными (далее - уполномоченные лица);
4.9.3. возможность идентификации информационной системы персональных данных, в которую была осуществлена запись биометрических персональных данных, а также Оператора, осуществившего такую запись;
4.9.4. невозможность несанкционированного доступа к биометрическим персональным данным, содержащимся на материальном носителе.
4.10. Оператор обязан:
4.10.1. осуществлять учет количества экземпляров материальных носителей;
4.10.2. осуществлять присвоение материальному носителю уникального идентификационного номера, позволяющего точно определить Оператора, осуществившего запись биометрических персональных данных на материальный носитель.
4.11. При хранении биометрических персональных данных вне информационной системы должна обеспечиваться регистрация фактов несанкционированной повторной и дополнительной записи информации после ее извлечения из информационной системы персональных данных.
4.12. Технологии хранения биометрических персональных данных вне информационной системы должны обеспечивать:
4.12.1. доступ уполномоченных лиц к информации, содержащейся на материальном носителе;
4.12.2. применение средств электронной подписи или иных информационных технологий, позволяющих сохранить целостность и неизменность биометрических персональных данных, записанных на материальный носитель;
4.12.3. проверку наличия письменного согласия Субъекта персональных данных на обработку его биометрических персональных данных или наличия иных оснований обработки персональных данных, установленных законодательством РФ в сфере отношений, связанных с обработкой персональных данных.
4.13. Условия хранения персональных данных в информационной системе и меры по их защите устанавливаются Оператором в разделе Положения «Защита персональных данных».
5. ПЕРЕДАЧА ПЕРСОНАЛЬНЫХ ДАННЫХ
5.1. При передаче персональных данных Субъекта персональных данных Оператор должен соблюдать следующие требования:
5.1.1. не сообщать персональные данные Субъекта персональных данных третьей стороне без письменного согласия Субъекта персональных данных, за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровью Субъекта персональных данных, а также в других случаях, предусмотренных законом;
5.1.2. не сообщать персональные данные Субъекта персональных данных в коммерческих целях без его письменного согласия;
5.1.3. предупредить лиц, получающих персональные данные Субъекта персональных данных, о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, и требовать от этих лиц подтверждения того, что это правило соблюдено. Лица, получающие персональные данные Субъекта персональных данных, обязаны соблюдать режим секретности (конфиденциальности);
5.1.4. осуществлять передачу персональных данных Субъекта персональных данных в пределах одной организации в соответствии с Положением, с которым Субъект персональных данных должен быть ознакомлен под подпись;
5.1.5. разрешать доступ к персональным данным Субъектов персональных данных только специально уполномоченным лицам, при этом указанные лица должны иметь право получать только те персональные данные Субъекта персональных данных, которые необходимы для выполнения конкретных функций;
5.1.6. не запрашивать информацию о состоянии здоровья Субъекта персональных данных, за исключением тех сведений, которые относятся к вопросу о возможности выполнения Субъектом персональных данных трудовой функции;
5.1.7. передавать персональные данные Субъекта персональных данных его представителям в порядке, установленном законом, и ограничивать эту информацию только теми персональными данными Субъекта персональных данных, которые необходимы для выполнения указанными представителями их функций.
5.2. Не требуется согласие Субъекта персональных данных на передачу персональных данных:
5.3. третьим лицам в целях предупреждения угрозы жизни и здоровью Субъекта персональных данных;
5.3.1. в СФР в объеме, предусмотренном законом, налоговые органы, военные комиссариаты, в органы и организации, которые должны быть уведомлены о тяжелом несчастном случае, в том числе со смертельным исходом;
5.3.2. по запросу профессиональных союзов в целях контроля за соблюдением трудового законодательства Оператором;
5.3.3. по мотивированному запросу органов прокуратуры, правоохранительных органов и органов безопасности;
5.3.4. по запросу от государственных инспекторов труда при осуществлении ими надзорно-контрольной деятельности;
5.3.5. по запросу суда;
5.3.6. в случаях, связанных с исполнением Субъектом персональных данных обязанностей по договору, заключенному с Оператором;
5.3.7. для предоставления сведений в кредитную организацию, обслуживающую платежные карты Субъектов персональных данных;
5.3.8. в иных случаях, предусмотренных законодательством РФ.
5.4. Оператор может осуществлять трансграничную передачу персональных данных в процессе своей деятельности в соответствии со ст. 12 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
6. ЛИЦА, ИМЕЮЩИЕ ДОСТУП К ПЕРСОНАЛЬНЫМ ДАННЫМ
6.1. Перечень лиц, имеющих доступ к персональным данным, обрабатываемым Оператором, в том числе в информационной системе, в целях выполнения ими служебных (трудовых) обязанностей утверждается приказом.
6.2. Лица, имеющие доступ к персональным данным, обрабатываемым Оператором, в том числе в информационной системе, в целях выполнения ими их трудовых обязанностей, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия Субъекта персональных данных, если иное не предусмотрено федеральным законом
6.3. Работники Оператора, имеющие доступ к персональным данным, включая лицо, ответственное за организацию обработки персональных данных, подписывают обязательство о неразглашении персональных данных Субъектов персональных данных по форме, утвержденной приказом.
7. БЛОКИРОВАНИЕ И УНИЧТОЖЕНИЕ ПЕРСОНАЛЬНЫХ ДАННЫХ
7.1. Блокирование персональных данных
7.1.1. Оператор должен осуществить блокирование персональных данных в следующих случаях и в следующие сроки:
7.1.1.1. в случае выявления неправомерной обработки персональных данных при обращении Субъекта персональных данных или его представителя либо по запросу Субъекта персональных данных или его представителя либо уполномоченного органа по защите прав субъектов персональных данных — с момента такого обращения или получения указанного запроса на период проверки;
7.1.1.2. в случае выявления неточных персональных данных при обращении Субъекта персональных данных или его представителя либо по их запросу или по запросу уполномоченного органа по защите прав субъектов персональных данных — с момента такого обращения или получения указанного запроса на период проверки, если блокирование персональных данных не нарушает права и законные интересы Субъекта персональных данных или третьих лиц;
7.1.1.3. в случае отсутствия возможности уничтожения персональных данных в течение срока, указанного в ч. 3 - ч. 5.1 ст. 21 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» - до момента уничтожения.
7.1.2. Оператор должен также прекратить обработку персональных данных в следующих случаях:
7.1.2.1. если выявлена неправомерная обработка персональных данных, осуществляемая Оператором, — в срок, не превышающий трех рабочих дней с даты этого выявления;
7.1.2.2. достигнута цель обработки персональных данных;
7.1.2.3. устранены причины, вследствие которых осуществлялась обработка специальных категорий персональных данных в случаях, предусмотренных ч. 2 и ч. 3 ст. 10 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», при условии, что иное не установлено федеральным законом;
7.1.2.4. Субъект персональных данных отозвал согласие на обработку его персональных данных;
7.1.2.5. Субъект персональных данных обратился к Оператору с требованием о прекращении обработки - в срок не более десяти рабочих дней с даты получения соответствующего требования. Этот срок может быть продлен, но не более чем на пять рабочих дней, если Оператор направит Субъекту персональных данных мотивированное уведомление с указанием причин продления срока.
7.2. Уничтожение персональных данных
7.2.1. Оператор должен уничтожить персональные данные, в частности, в следующих случаях и в следующие сроки:
7.2.1.1. при достижении целей обработки персональных данных либо в случае утраты необходимости достижения этих целей – в срок, не превышающий тридцати дней с даты достижения цели обработки персональных данных, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является Субъект персональных данных, иным соглашением между Оператором и Субъектом персональных данных либо если Оператор не вправе осуществлять обработку персональных данных без согласия Субъекта персональных данных на основаниях, предусмотренных федеральными законами;
7.2.1.2. при предъявлении Субъектом персональных данных или его представителем сведений, подтверждающих, что такие персональные данные являются незаконно полученными или не являются необходимыми для заявленной цели обработки, – в срок, не превышающий семи рабочих дней со дня представления таких сведений;
7.2.1.3. в случае выявления неправомерной обработки персональных данных, если невозможно обеспечить правомерность такой обработки, – в срок, не превышающий десяти рабочих дней с даты выявления неправомерной обработки;
7.2.1.4. в случае отзыва Субъектом персональных данных согласия на обработку его персональных данных, если сохранение персональных данных более не требуется для целей их обработки, — в срок, не превышающий тридцати дней с даты поступления отзыва. Это возможно при условии, что иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является Субъект персональных данных, иным соглашением между Оператором и Субъектом персональных данных, либо в случае, если Оператор не вправе осуществлять обработку персональных данных без согласия Субъекта персональных данных на основаниях, предусмотренных федеральными законами.
7.3. Уничтожение осуществляется в порядке, установленным приказом.
7.4. При обработке персональных данных без использования средств автоматизации документом, подтверждающим уничтожение персональных данных, является Акт об уничтожении персональных данных.
7.5. При обработке персональных данных с использованием средств автоматизации документами, подтверждающими уничтожение персональных данных, являются Акт об уничтожении персональных данных и Выгрузка из журнала регистрации событий в информационной системе персональных данных (далее - Выгрузка из журнала).
7.6. При обработке персональных данных одновременно с использованием средств автоматизации и без использования средств автоматизации документами, подтверждающими уничтожение персональных данных, являются Акт об уничтожении персональных данных и Выгрузка из журнала.
7.7. Акт об уничтожении персональных данных и Выгрузка из журнала подлежат хранению в течение 3 лет с момента уничтожения персональных данных.
7.8. Акт об уничтожении персональных данных должен содержать:
7.8.1. наименование и адрес Оператора;
7.8.2. фамилию, имя, отчество (при наличии) Субъекта или иную информацию, относящуюся к определенному физическому лицу, чьи персональные данные были уничтожены;
7.8.3. фамилию, имя, отчество (при наличии), должность лиц (лица), уничтоживших персональные данные Субъекта персональных данных, а также их (его) подпись;
7.8.4. перечень категорий уничтоженных персональных данных Субъекта персональных данных;
7.8.5. наименование уничтоженных материальных носителей, содержащих персональные данные Субъекта персональных данных, с указанием количества листов в отношении каждого материального носителя в случае обработки персональных данных без использования средств автоматизации;
7.8.6. наименование информационной системы персональных данных, из которой были уничтожены персональные данные Субъекта персональных данных (в случае обработки персональных данных с использованием средств автоматизации);
7.8.7. способ уничтожения персональных данных;
7.8.8. причину уничтожения персональных данных;
7.8.9. дату уничтожения персональных данных Субъекта персональных данных.
7.9. Выгрузка из журнала должна содержать:
7.9.1. фамилию, имя, отчество (при наличии) Субъекта или иную информацию, относящуюся к определенному физическому лицу, чьи персональные данные были уничтожены;
7.9.2. перечень категорий уничтоженных персональных данных Субъекта персональных данных;
7.9.3. наименование информационной системы персональных данных, из которой были уничтожены персональные данные Субъекта персональных данных;
7.9.4. причину уничтожения персональных данных;
7.9.5. дату уничтожения персональных данных.
7.10. В случае если Выгрузка из журнала не позволяет указать отдельные необходимые сведения, они вносятся в Акт об уничтожении персональных данных.
8. ЗАЩИТА ПЕРСОНАЛЬНЫХ ДАННЫХ
8.1. Оператор за счет своих средств обеспечивает защиту персональных данных Субъектов персональных данных от их неправомерного использования или утраты.
8.2. При обработке персональных данных для их защиты от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий Оператор обязан принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие, а именно:
8.2.1. определять угрозы безопасности персональных данных при их обработке в информационных системах персональных данных (далее - информационная система);
8.2.2. применять организационные и технические меры по обеспечению безопасности персональных данных при их обработке в информационных системах, необходимые для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством РФ уровни защищенности персональных данных;
8.2.3. применять средства защиты информации, прошедшие в установленном порядке процедуру оценки соответствия;
8.2.4. применять для уничтожения персональных данных средства защиты информации, прошедшие в установленном порядке процедуру оценки соответствия, в составе которых реализована функция уничтожения информации;
8.2.5. проводить оценку эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы;
8.2.6. вести учет машинных носителей персональных данных;
8.2.7. обеспечивать обнаружение фактов несанкционированного доступа к персональным данным и принимать меры, в том числе по обнаружению, предупреждению и ликвидации последствий компьютерных атак на информационные системы и по реагированию на компьютерные инциденты в них;
8.2.8. обеспечивать восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
8.2.9. установить правила доступа к персональным данным, обрабатываемым в информационной системе, а также обеспечить регистрацию и учет всех действий, совершаемых с персональными данными в информационной системе;
8.2.10. осуществлять контроль за принимаемыми мерами по обеспечению безопасности персональных данных и уровнем защищенности информационных систем.
8.3. В помещения, в которых размещена информационная система персональных данных, доступ ограничен следующим образом: установлены электронные и механические замки.
8.4. Машинные носители персональных данных хранятся следующим образом: в помещениях с ограниченны доступом.
8.5. В целях обеспечения защиты персональных данных, хранящихся у Оператора, Субъекты персональных данных имеют право:
8.5.1. на полную информацию об их персональных данных и обработке этих данных;
8.5.2. на свободный бесплатный доступ к своим персональным данным, включая право на получение копий любой записи, содержащей персональные данные Субъекта персональных данных, за исключением случаев, предусмотренных федеральным законом;
8.5.3. определять своих представителей для защиты своих персональных данных;
8.5.4. на доступ к медицинской документации, отражающей состояние их здоровья, с помощью медицинского работника по их выбору;
8.5.5. требовать исключить или исправить неверные или неполные персональные данные, а также данные, обработанные с нарушением требований закона. При отказе Оператора исключить или исправить персональные данные Субъекта персональных данных последний имеет право заявить в письменной форме Оператора о своем несогласии с соответствующим обоснованием такого несогласия;
8.5.6. требовать у Оператора известить всех лиц, которым ранее сообщили неверные или неполные персональные данные Субъекта персональных данных, обо всех произведенных в них исключениях, исправлениях или дополнениях;
8.5.7. обжаловать в суде любые неправомерные действия или бездействие Оператора при обработке и защите персональных данных.
8.6. Лица, виновные в нарушении положений законодательства РФ в области персональных данных при обработке персональных данных Субъекта персональных данных, привлекаются к дисциплинарной и материальной ответственности в порядке, установленном Трудовым кодексом РФ и иными федеральными законами, а также привлекаются к гражданско-правовой, административной и уголовной ответственности в порядке, установленном федеральными законами.
9. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ
9.1. Положение вступает в силу и вводится в действие с даты утверждения и применяется к отношениям, возникшим после введения его в действие. В отношениях, возникших до введения его в действие, Положение применяется к правам и обязанностям, возникшим после введения его в действие.