Top.Mail.Ru
Об университете
Поступление
Образование
Аспирантам
Наука
Инновации
Молодёжная политика
Спорт
Сервисы
Пресс-служба

Главный корпус

  • 364051, Чеченская Республика, г. Грозный, пр-т им. Х.А. Исаева, 100
  • +7 (8712) 22-36-07
  • info@gstou.ru

Приемная комиссия

  • 364051, Чеченская Республика, г. Грозный, пр-т им. Х.А. Исаева, 100
  • +7 (8712) 22-36-07
  • info@gstou.ru

Правовая информация

На этой странице размещены правила использования сайта и документы университета об обработке и защите персональных данных. Нажмите на название документа, чтобы открыть его.

Правила использования сайта

Настоящие Правила определяют порядок использования сайта, его материалов, сервисов и функциональных возможностей.

Общие положения

  1. Используя сайт, пользователь подтверждает, что ознакомился с настоящими Правилами и принимает их условия.
  2. Если пользователь не согласен с настоящими Правилами, он должен прекратить использование сайта.
  3. Администрация сайта вправе изменять и дополнять настоящие Правила. Актуальная версия размещается на сайте.

Права пользователя

Пользователь вправе:

  • просматривать общедоступные материалы сайта;
  • пользоваться доступными сервисами и функциями сайта;
  • направлять обращения через предусмотренные на сайте формы;
  • использовать размещенную информацию в личных и информационных целях с соблюдением законодательства и авторских прав.

Обязанности пользователя

При использовании сайта пользователь обязан:

  • предоставлять достоверную информацию при заполнении форм;
  • соблюдать требования действующего законодательства;
  • не предпринимать действий, способных нарушить нормальную работу сайта;
  • не пытаться получить несанкционированный доступ к учетным записям, базам данных, серверу и другим информационным ресурсам;
  • не распространять вредоносное программное обеспечение;
  • не использовать сайт для размещения противоправной, оскорбительной, заведомо ложной или иной запрещенной информации;
  • не передавать третьим лицам данные своей учетной записи, если на сайте предусмотрена авторизация.

Использование учетной записи

  1. Пользователь несет ответственность за сохранность логина, пароля и иных данных, используемых для доступа к личному кабинету.
  2. Все действия, совершенные с использованием учетной записи пользователя, могут считаться действиями самого пользователя, если не доказано иное.
  3. При подозрении на несанкционированный доступ пользователь должен изменить пароль и при необходимости обратиться в службу технической поддержки.

Интеллектуальная собственность

  1. Тексты, изображения, документы, элементы дизайна, программный код, логотипы и иные материалы сайта являются объектами интеллектуальной собственности их правообладателей.
  2. Копирование, публикация, распространение и коммерческое использование материалов сайта без разрешения правообладателя не допускаются, за исключением случаев, предусмотренных законодательством.
  3. При разрешенном использовании материалов сайта рекомендуется указывать источник информации.

Персональные данные

  1. При использовании отдельных сервисов сайта может осуществляться обработка персональных данных пользователя.
  2. Обработка персональных данных осуществляется в соответствии с требованиями законодательства и действующей на сайте Политикой обработки персональных данных.
  3. Пользователь обязан предоставлять только достоверные сведения и не указывать персональные данные третьих лиц без соответствующих оснований.

Ограничение ответственности

  1. Администрация принимает необходимые меры для обеспечения стабильной и безопасной работы сайта, однако не гарантирует его абсолютную бесперебойность.
  2. Доступ к сайту или отдельным его функциям может временно ограничиваться в связи с техническими работами, обновлением оборудования или программного обеспечения.
  3. Администрация не несет ответственности за последствия, возникшие вследствие неправильного использования сайта пользователем, действий третьих лиц, технических неисправностей или обстоятельств непреодолимой силы.
  4. Ссылки на сторонние интернет-ресурсы могут размещаться исключительно для удобства пользователей. Администрация сайта не несет ответственности за содержание и работу таких ресурсов.

Запрещенные действия

При использовании сайта запрещается:

  • нарушать работу программного обеспечения и серверного оборудования;
  • осуществлять автоматизированный сбор информации без разрешения администрации;
  • выполнять попытки взлома, подбора паролей, сканирования уязвимостей и обхода механизмов защиты;
  • выдавать себя за другое лицо;
  • размещать или передавать вредоносные файлы;
  • использовать сайт в целях, противоречащих законодательству;
  • совершать действия, создающие чрезмерную нагрузку на информационную инфраструктуру сайта.

Блокировка доступа

При нарушении настоящих Правил администрация вправе временно ограничить или прекратить доступ пользователя к отдельным сервисам или учетной записи в случаях и порядке, предусмотренных законодательством и правилами соответствующего сервиса.

Заключительные положения

  1. Настоящие Правила действуют с момента их публикации на сайте.
  2. Продолжение использования сайта после изменения Правил означает ознакомление пользователя с их новой редакцией.
  3. Вопросы, связанные с использованием сайта, пользователь может направить администрации через указанные на сайте контактные данные.

Политика в отношении обработки персональных данных

1. Общие положения

1.1. Настоящий документ определяет Политику ФЕДЕРАЛЬНОЕ ГОСУДАРСТВЕННОЕ БЮДЖЕТНОЕ ОБРАЗОВАТЕЛЬНОЕ УЧРЕЖДЕНИЕ ВЫСШЕГО ОБРАЗОВАНИЯ "ГРОЗНЕНСКИЙ ГОСУДАРСТВЕННЫЙ НЕФТЯНОЙ ТЕХНИЧЕСКИЙ УНИВЕРСИТЕТ ИМЕНИ АКАДЕМИКА М. Д. МИЛЛИОНЩИКОВА", 364051, Чеченская Республика, город Грозный, пр-кт Имени Хусейна Абубакаровича Исаева, д. 100 , ИНН 2020000531, ОГРН 1022002549580 (далее – Оператор), в отношении обработки персональных данных и раскрывает сведения о реализованных мерах по обеспечению безопасности персональных данных Оператором с целью защиты прав и свобод человека и гражданина при обработке его персональных данных.

Положения настоящей Политики являются основой для организации работы по обработке персональных данных у Оператора, в том числе для разработки внутренних нормативных документов, регламентирующих обработку и защиту персональных данных.

Настоящая Политика является документом, к которому обеспечивается неограниченный доступ.

1.2. В настоящей Политике используются термины и определения, приведённые в таблице 1. Иные термины, применяемые в Политике, используются в значениях, определённых законодательством Российской Федерации, иными нормативными правовыми актами и национальными стандартами в области обработки и защиты персональных данных.

Таблица 1 – Перечень основных терминов и определений

Термин Определение Источник
Автоматизированная обработка персональных данных Обработка персональных данных с помощью средств вычислительной техники Федеральный закон от 27.07.2006 № 152-ФЗ
Блокирование персональных данных Временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных) Федеральный закон от 27.07.2006 № 152-ФЗ
Информационная система персональных данных (ИСПДн) Совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств Федеральный закон от 27.07.2006 № 152-ФЗ
Конфиденциальность персональных данных Обязательное для соблюдения оператором или иным получившим доступ к персональным данным лицом требование не допускать их распространение без согласия субъекта персональных данных или наличия иного законного основания Федеральный закон от 27.07.2006 № 152-ФЗ
Обработка персональных данных Любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных Федеральный закон от 27.07.2006 № 152-ФЗ
Оператор Государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными Федеральный закон от 27.07.2006 № 152-ФЗ
Персональные данные Любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных) Федеральный закон от 27.07.2006 № 152-ФЗ
Предоставление персональных данных Действия, направленные на раскрытие персональных данных определённому лицу или определённому кругу лиц Федеральный закон от 27.07.2006 № 152-ФЗ
Распространение персональных данных Действия, направленные на раскрытие персональных данных неопределённому кругу лиц Федеральный закон от 27.07.2006 № 152-ФЗ
Уничтожение персональных данных Действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных Федеральный закон от 27.07.2006 № 152-ФЗ

1.3. Настоящая Политика разработана на основании требований Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» и иных нормативных правовых актов Российской Федерации в области обработки и защиты персональных данных.

Политика, все дополнения и изменения к ней утверждаются приказом "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА". Положения Политики распространяются на все отношения, связанные с обработкой персональных данных Оператором, как с использованием средств автоматизации, так и без использования таких средств.

1.4. Оператор ведёт свою деятельность по адресу: 364051, Чеченская Республика, город Грозный, пр-кт Имени Хусейна Абубакаровича Исаева, д. 100 . Политика применяется ко всем работникам "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА" и иным лицам, допущенным к обработке персональных данных Оператора. Ведущий специалист отдела кадров Товсултанова Майдат Билаловна назначен(а) ответственным(ой) за организацию обработки персональных данных в "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА". База данных, содержащая персональные данные граждан Российской Федерации, находится по адресу: 364051, Чеченская Республика, город Грозный, пр-кт Имени Хусейна Абубакаровича Исаева, д. 100 .

Для направления обращений субъектов персональных данных используются следующие контакты: email: maya.t2000@mail.ru; телефон: +7 (922) 564-41-11; почтовый адрес: 364051, Чеченская Республика, город Грозный, пр-кт Имени Хусейна Абубакаровича Исаева, д. 100 .

2. Цели обработки персональных данных

2.1. Целями обработки персональных данных в "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА" являются выполнение функций, полномочий и обязанностей, возложенных законодательством на Оператора; осуществление прав и законных интересов Оператора, его сотрудников и третьих лиц в рамках видов деятельности, осуществляемых Оператором. В частности, персональные данные обрабатываются для следующих целей (в скобках указаны номера целей, соответствующие таблице 2 раздела 4 Политики):

  • Обеспечение реализации прав субъектов персональных данных (право на доступ, уточнение, удаление, отзыв согласия) (цель № 1);
  • Обработка запросов Роскомнадзора, прокуратуры, суда и иных уполномоченных государственных органов (цель № 2);
  • Обеспечение хранения документов, содержащих персональные данные, в соответствии с требованиями архивного законодательства (цель № 3);
  • Осуществление кадрового учёта, обеспечение соблюдения трудового законодательства, принятие кадровых и управленческих решений в отношении работников (цель № 4);
  • Ведение бухгалтерского учёта, исчисление и уплата налогов, расчёт и выплата заработной платы, предоставление налоговой и статистической отчётности (цель № 5);
  • Обеспечение безопасных условий труда, проведение инструктажей, специальной оценки условий труда, расследование несчастных случаев (цель № 6);
  • Ведение воинского учёта военнообязанных работников, предоставление сведений в военный комиссариат (цель № 7);
  • Поиск и оценка кандидатов на замещение вакантных должностей (цель № 8);
  • Заключение и исполнение гражданско-правовых договоров с физическими лицами, исчисление и уплата НДФЛ и страховых взносов (цель № 9);
  • Исполнение судебных решений и постановлений, удержание из заработной платы по исполнительным документам (цель № 10);
  • Передача персональных данных работников в кредитную организацию для выпуска зарплатных банковских карт (цель № 11);
  • Размещение персональных данных работников на официальном сайте организации в информационно-телекоммуникационной сети Интернет (справочник сотрудников) (цель № 12);
  • Передача персональных данных в удостоверяющий центр для выпуска сертификата ключа электронной подписи, оформление доверенностей (цель № 13);
  • Проведение аттестации работников, оценка соответствия квалификации занимаемой должности (цель № 14);
  • Оформление корпоративных сим-карт, передача персональных данных работников оператору связи (цель № 15);
  • Хранение контактных данных лиц для связи в чрезвычайных и экстренных ситуациях (цель № 16);
  • Заключение и исполнение договоров с организациями-контрагентами, ведение деловой переписки (цель № 17);
  • Проверка деловой репутации и благонадёжности контрагентов в целях снижения налоговых и правовых рисков (цель № 18);
  • Заключение и исполнение договоров с клиентами — физическими лицами, оказание услуг, продажа товаров, гарантийное обслуживание (цель № 19);
  • Приём и рассмотрение обращений, жалоб и претензий клиентов, досудебное урегулирование споров (цель № 20);
  • Обеспечение функционирования интернет-сайта и онлайн-сервисов организации, обработка файлов cookie, ведение статистики посещаемости (цель № 21);
  • Обеспечение пропускного и внутриобъектового режима на территории и в помещениях оператора, контроль доступа (цель № 22);
  • Обеспечение безопасности на территории и в помещениях оператора посредством систем видеонаблюдения (цель № 23);
  • Выявление, предотвращение и расследование инцидентов информационной безопасности, уведомление Роскомнадзора об утечках (цель № 24);
  • Осуществление закупочной деятельности, рассмотрение заявок участников, заключение контрактов (цель № 25);
  • Организация и осуществление образовательной деятельности, зачисление, ведение учёта успеваемости, выдача документов об образовании (цель № 26);

3. Правовые основания обработки персональных данных

3.1. Оператор осуществляет обработку персональных данных на законной и справедливой основе, руководствуясь при этом Конституцией РФ, Трудовым кодексом РФ, иными федеральными законами и подзаконными актами. Правовым основанием обработки персональных данных является совокупность правовых актов и юридически значимых документов, во исполнение которых и в соответствии с которыми Оператор осуществляет обработку персональных данных, в том числе:

  • Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (ст. 14–17, 23, 9, 10.1, 7 ч. 1 ст. 6, 21.1);
  • Федеральный закон от 22.10.2004 № 125-ФЗ «Об архивном деле в Российской Федерации» (ст. 17, 22.1);
  • Приказ Федерального архивного агентства от 20.12.2019 № 236 «Об утверждении Перечня типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков их хранения» (п. 434–445);
  • Трудовой кодекс Российской Федерации от 30.12.2001 № 197-ФЗ (ст. 65, 66, 66.1, 86–90, 214–220, 86, 3 ч. 1 ст. 81);
  • Налоговый кодекс Российской Федерации (часть вторая) от 05.08.2000 № 117-ФЗ (ст. 24, 226, 230);
  • Федеральный закон от 06.12.2011 № 402-ФЗ «О бухгалтерском учёте» (ст. 9, 29);
  • Федеральный закон от 01.04.1996 № 27-ФЗ «Об индивидуальном (персонифицированном) учёте в системах обязательного пенсионного страхования и обязательного социального страхования» (ст. 8, 11);
  • Федеральный закон от 28.12.2013 № 426-ФЗ «О специальной оценке условий труда» (ст. 3, 8, 15);
  • Федеральный закон от 28.03.1998 № 53-ФЗ «О воинской обязанности и военной службе» (ст. 8);
  • Постановление Правительства Российской Федерации от 27.11.2006 № 719 «Об утверждении Положения о воинском учёте» (п. 27–34);
  • Гражданский кодекс Российской Федерации (гл. 37, 39, 27–29);
  • Федеральный закон от 02.10.2007 № 229-ФЗ «Об исполнительном производстве» (гл. 11);
  • Семейный кодекс Российской Федерации от 29.12.1995 № 223-ФЗ (гл. 17);
  • Федеральный закон от 06.04.2011 № 63-ФЗ «Об электронной подписи» (ст. 14, 18);
  • Налоговый кодекс Российской Федерации (часть первая) от 31.07.1998 № 146-ФЗ (ст. 54.1);
  • Письмо Федеральной налоговой службы от 10.03.2021 № БВ-4-7/3060@;
  • Закон Российской Федерации от 07.02.1992 № 2300-1 «О защите прав потребителей» (ст. 18–26);
  • Федеральный закон от 02.05.2006 № 59-ФЗ «О порядке рассмотрения обращений граждан Российской Федерации» (для государственных и муниципальных организаций);
  • Федеральный закон от 05.04.2013 № 44-ФЗ «О контрактной системе в сфере закупок товаров, работ, услуг для обеспечения государственных и муниципальных нужд» (ст. 42, 51, 69);
  • Федеральный закон от 18.07.2011 № 223-ФЗ «О закупках товаров, работ, услуг отдельными видами юридических лиц» (ст. 3, 4);
  • Федеральный закон от 29.12.2012 № 273-ФЗ «Об образовании в Российской Федерации» (ст. 13, 28, 34, 44);
  • договор с субъектом ПДн;
  • согласие на обработку ПДн;

3.2. Оператор обрабатывает персональные данные в случаях и пределах, предусмотренных законодательством, либо с согласия субъектов персональных данных. Для каждой цели обработки персональных данных правовое основание определяется отдельно. Если для достижения конкретной цели требуется согласие субъекта, обработка осуществляется на основании добровольно данного субъектом согласия.

4. Объём и категории обрабатываемых персональных данных, категории субъектов персональных данных

4.1. В соответствии с заявленными целями (разд. 2 Политики) Оператор осуществляет обработку персональных данных следующих категорий субъектов: Действующие работники организации; Уволенные работники организации; Соискатели вакантных должностей; Родственники работников; Посетители сайта; Зарегистрированные пользователи; Подписчики рассылок; Лица, работающие по договорам ГПХ; Заявители (авторы обращений); Представители организаций-контрагентов; Участники закупок (44-ФЗ, 223-ФЗ); Посетители помещений (пропускной режим); Физлица в зоне видеонаблюдения; Обучающиеся; Клиенты (покупатели товаров и получатели услуг); Законные представители клиентов; Индивидуальные предприниматели и самозанятые; Волонтёры.

4.2. Матрица обработки персональных данных. В таблице 2 приведены цели, основания и условия обработки персональных данных, реализуемой в "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА", с указанием объёма обрабатываемых данных, категорий субъектов, операций с данными, получателей, сроков хранения, а также используемых информационных систем и мер защиты.

Таблица 2 – Цели, основания, состав и условия обработки персональных данных в "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА"

Цель обработки № 1. Реализация прав субъектов ПДн

Обеспечение реализации прав субъектов персональных данных (право на доступ, уточнение, удаление, отзыв согласия)

Категории субъектов Действующие работники организации; Уволенные работники организации; Соискатели вакантных должностей; Родственники работников; Посетители сайта; Зарегистрированные пользователи; Подписчики рассылок; Лица, работающие по договорам ГПХ; Заявители (авторы обращений); Представители организаций-контрагентов; Участники закупок (44-ФЗ, 223-ФЗ); Посетители помещений (пропускной режим); Физлица в зоне видеонаблюдения; Обучающиеся; Клиенты (покупатели товаров и получатели услуг); Законные представители клиентов; Индивидуальные предприниматели и самозанятые; Волонтёры
Категории персональных данных ФИО (фамилия / имя / отчество при наличии), предыдущие ФИО (если изменялись), дата рождения, место рождения, пол, гражданство, семейное положение, Адрес регистрации, адрес фактического проживания, номер мобильного телефона (личный), номер мобильного телефона (рабочий), номер рабочего телефона, адрес электронной почты (личный), адрес электронной почты (корпоративный)
Правовое основание Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (ст. 14–17)
Перечень действий (операций) Сбор, запись, систематизация, хранение, извлечение, использование, удаление, уничтожение
Способы обработки Смешанная, ЛВС, Интернет
Материальные носители Запрос (обращение) субъекта ПДн; Ответ на запрос субъекта; Журнал учёта обращений субъектов ПДн; Акт об уничтожении ПДн; Согласие на обработку ПДн; Заявление об отзыве согласия
Места хранения Серверная комната; Рабочие станции сотрудников
Получатели Заявитель (субъект персональных данных)
Сроки хранения 3 года (ФЗ-152 (ч. 4 ст. 20); ГК РФ (ст. 196))
ИСПДн и меры защиты ИСПДн: "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА". УЗ-3. Класс СКЗИ: КС2
Трансграничная передача Не осуществляется
Цель обработки № 2. Взаимодействие с контролирующими органами

Обработка запросов Роскомнадзора, прокуратуры, суда и иных уполномоченных государственных органов

Категории субъектов Действующие работники организации; Уволенные работники организации; Соискатели вакантных должностей; Родственники работников; Посетители сайта; Зарегистрированные пользователи; Подписчики рассылок; Лица, работающие по договорам ГПХ; Заявители (авторы обращений); Представители организаций-контрагентов; Участники закупок (44-ФЗ, 223-ФЗ); Посетители помещений (пропускной режим); Физлица в зоне видеонаблюдения; Обучающиеся; Клиенты (покупатели товаров и получатели услуг); Законные представители клиентов; Индивидуальные предприниматели и самозанятые; Волонтёры
Категории персональных данных ФИО (фамилия / имя / отчество при наличии), предыдущие ФИО (если изменялись), дата рождения, место рождения, пол, гражданство, семейное положение, Адрес регистрации, адрес фактического проживания, номер мобильного телефона (личный), номер мобильного телефона (рабочий), номер рабочего телефона, адрес электронной почты (личный), адрес электронной почты (корпоративный)
Правовое основание Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (ст. 23)
Перечень действий (операций) Сбор, хранение, извлечение, использование, передача (предоставление)
Способы обработки Смешанная, ЛВС, Интернет
Материальные носители Запрос контролирующего органа; Ответ на запрос; Копии предоставленных документов; Журнал учёта запросов контролирующих органов
Места хранения Серверная комната; Рабочие станции сотрудников
Получатели Роскомнадзор; Суды, прокуратура, следственные органы, полиция; ФСБ России
Сроки хранения 5 лет (Приказ Росархива № 236 (п. 161))
ИСПДн и меры защиты ИСПДн: "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА". УЗ-3. Класс СКЗИ: КС2
Трансграничная передача Не осуществляется
Цель обработки № 3. Архивное хранение документов

Обеспечение хранения документов, содержащих персональные данные, в соответствии с требованиями архивного законодательства

Категории субъектов Действующие работники организации; Уволенные работники организации
Категории персональных данных ФИО (фамилия / имя / отчество при наличии), предыдущие ФИО (если изменялись), дата рождения, место рождения, пол, гражданство, семейное положение, Реквизиты паспорта гражданина РФ (серия / номер / кем выдан / дата выдачи / код подразделения), реквизиты заграничного паспорта (серия / номер / срок действия), реквизиты свидетельства о рождении, реквизиты свидетельства о заключении/расторжении брака, реквизиты свидетельства о перемене имени, ИНН, СНИЛС, регистрационный номер в СФР, Адрес регистрации, адрес фактического проживания, номер мобильного телефона (личный), номер мобильного телефона (рабочий), номер рабочего телефона, адрес электронной почты (личный), адрес электронной почты (корпоративный), Уровень образования, реквизиты документа об образовании (серия / номер / дата выдачи / наименование учебного заведения / специальность / квалификация), сведения о повышении квалификации, сведения о профессиональной переподготовке, владение иностранными языками, реквизиты сертификатов и удостоверений, Должность, подразделение, табельный номер, реквизиты трудового договора (номер / дата заключения), дата приёма на работу, дата увольнения, сведения о трудовом стаже, сведения о предыдущих местах работы, Режим/график работы, дистанционная работа, история переводов, командировки, Сведения о начисленной и выплаченной заработной плате, сведения о премиях и надбавках, сведения о доходах, банковские реквизиты (наименование банка / номер счёта / БИК)
Правовое основание Федеральный закон от 22.10.2004 № 125-ФЗ «Об архивном деле в Российской Федерации» (ст. 17, 22.1); Приказ Федерального архивного агентства от 20.12.2019 № 236 «Об утверждении Перечня типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков их хранения» (п. 434–445)
Перечень действий (операций) Хранение, извлечение (по запросу), уничтожение (по истечении срока)
Способы обработки Смешанная, ЛВС
Материальные носители Трудовой договор; Личная карточка (форма Т-2); Приказы (формы Т-1, Т-5, Т-6, Т-8, Т-9, Т-11); Штатное расписание (форма Т-3); График отпусков (форма Т-7); Должностная инструкция; Заявления; Доп. соглашения; Согласие на обработку ПДн; Копия паспорта гражданина РФ; Личное дело работника; Табель (формы Т-12, Т-13); Ведомости (формы Т-49, Т-51, Т-53); Лицевой счёт (форма Т-54); Записки-расчёты (формы Т-60, Т-61); Справка 2-НДФЛ; ЕФС-1; Авансовый отчёт (форма АО-1); Заявление на зарплатную карту; Доверенность на получение карт
Места хранения Шкаф с замком в отделе кадров; Архивное помещение; Съёмные носители
Получатели Провайдер системы кадрового учёта / КЭДО; Провайдер облачной инфраструктуры; Архивная организация
Сроки хранения 50 лет (после 2003 г.); 75 лет (до 2003 г.) (Приказ Росархива № 236 (п. 434); ФЗ-125 (ч. 1 ст. 22.1))
ИСПДн и меры защиты ИСПДн: "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА". УЗ-3. Класс СКЗИ: КС2
Трансграничная передача Не осуществляется
Цель обработки № 4. Кадровый учёт и трудовые отношения

Осуществление кадрового учёта, обеспечение соблюдения трудового законодательства, принятие кадровых и управленческих решений в отношении работников

Категории субъектов Действующие работники организации; Уволенные работники организации; Родственники работников
Категории персональных данных ФИО (фамилия / имя / отчество при наличии), предыдущие ФИО (если изменялись), дата рождения, место рождения, пол, гражданство, семейное положение, Реквизиты паспорта гражданина РФ (серия / номер / кем выдан / дата выдачи / код подразделения), реквизиты заграничного паспорта (серия / номер / срок действия), реквизиты свидетельства о рождении, реквизиты свидетельства о заключении/расторжении брака, реквизиты свидетельства о перемене имени, ИНН, СНИЛС, регистрационный номер в СФР, Адрес регистрации, адрес фактического проживания, номер мобильного телефона (личный), номер мобильного телефона (рабочий), номер рабочего телефона, адрес электронной почты (личный), адрес электронной почты (корпоративный), Уровень образования, реквизиты документа об образовании (серия / номер / дата выдачи / наименование учебного заведения / специальность / квалификация), сведения о повышении квалификации, сведения о профессиональной переподготовке, владение иностранными языками, реквизиты сертификатов и удостоверений, Должность, подразделение, табельный номер, реквизиты трудового договора (номер / дата заключения), дата приёма на работу, дата увольнения, сведения о трудовом стаже, сведения о предыдущих местах работы, Режим/график работы, дистанционная работа, история переводов, командировки, Сведения о начисленной и выплаченной заработной плате, сведения о премиях и надбавках, сведения о доходах, банковские реквизиты (наименование банка / номер счёта / БИК), Фотография для документов (личной карточки, пропуска, личного дела), фотографическое изображение для публикации на сайте (с согласия)
Правовое основание Трудовой кодекс Российской Федерации от 30.12.2001 № 197-ФЗ (ст. 65, 66, 66.1, 86–90), договор с субъектом ПДн, согласие на обработку ПДн
Перечень действий (операций) Сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача, блокирование, удаление, уничтожение
Способы обработки Смешанная, ЛВС
Материальные носители Трудовой договор; Личная карточка (форма Т-2); Приказы (формы Т-1, Т-5, Т-6, Т-8, Т-9, Т-11); Штатное расписание (форма Т-3); График отпусков (форма Т-7); Должностная инструкция; Заявления; Доп. соглашения; Согласие на обработку ПДн; Копия паспорта гражданина РФ; Личное дело работника
Места хранения Сейф в отделе кадров; Шкаф с замком в отделе кадров; Архивное помещение; Облачная инфраструктура (ЦОД провайдера)
Получатели Росстат; Государственная инспекция труда (ГИТ); Центр занятости населения; Провайдер системы кадрового учёта / КЭДО; Провайдер облачной инфраструктуры
Сроки хранения 50 лет (Приказ Росархива № 236 (п. 434–445); ТК РФ (ст. 86 ч. 3))
ИСПДн и меры защиты ИСПДн: "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА". УЗ-3. Класс СКЗИ: КС2
Трансграничная передача Не осуществляется
Цель обработки № 5. Бухгалтерский учёт и расчёты с персоналом

Ведение бухгалтерского учёта, исчисление и уплата налогов, расчёт и выплата заработной платы, предоставление налоговой и статистической отчётности

Категории субъектов Действующие работники организации; Лица, работающие по договорам ГПХ; Родственники работников
Категории персональных данных ФИО (фамилия / имя / отчество при наличии), предыдущие ФИО (если изменялись), дата рождения, место рождения, пол, гражданство, семейное положение, ИНН, СНИЛС, регистрационный номер в СФР, Сведения о начисленной и выплаченной заработной плате, сведения о премиях и надбавках, сведения о доходах, банковские реквизиты (наименование банка / номер счёта / БИК)
Правовое основание Налоговый кодекс Российской Федерации (часть вторая) от 05.08.2000 № 117-ФЗ (ст. 24, 226, 230); Федеральный закон от 06.12.2011 № 402-ФЗ «О бухгалтерском учёте» (ст. 9, 29); Федеральный закон от 01.04.1996 № 27-ФЗ «Об индивидуальном (персонифицированном) учёте в системах обязательного пенсионного страхования и обязательного социального страхования» (ст. 8, 11)
Перечень действий (операций) Сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача
Способы обработки Смешанная, ЛВС, Интернет
Материальные носители Табель (формы Т-12, Т-13); Ведомости (формы Т-49, Т-51, Т-53); Лицевой счёт (форма Т-54); Записки-расчёты (формы Т-60, Т-61); Справка 2-НДФЛ; ЕФС-1; Авансовый отчёт (форма АО-1); Заявление на зарплатную карту; Доверенность на получение карт
Места хранения Шкаф с замком в бухгалтерии
Получатели Федеральная налоговая служба (ФНС России); Социальный фонд России (СФР); Банк (зарплатный проект); Провайдер системы кадрового учёта / КЭДО; Оператор ЭДО
Сроки хранения 5 лет (первичные документы); 50 лет (лицевые счета) (НК РФ (п. 8 ч. 1 ст. 23); Приказ Росархива № 236 (п. 277, 296))
ИСПДн и меры защиты ИСПДн: "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА". УЗ-3. Класс СКЗИ: КС2
Трансграничная передача Не осуществляется
Цель обработки № 6. Охрана труда и техника безопасности

Обеспечение безопасных условий труда, проведение инструктажей, специальной оценки условий труда, расследование несчастных случаев

Категории субъектов Действующие работники организации
Категории персональных данных ФИО (фамилия / имя / отчество при наличии), предыдущие ФИО (если изменялись), дата рождения, место рождения, пол, гражданство, семейное положение, Должность, подразделение, табельный номер, реквизиты трудового договора (номер / дата заключения), дата приёма на работу, дата увольнения, сведения о трудовом стаже, сведения о предыдущих местах работы, Результат медицинского осмотра (заключение), реквизиты личной медицинской книжки, категория годности к работе, группа инвалидности, реквизиты ИПРА
Правовое основание Трудовой кодекс Российской Федерации от 30.12.2001 № 197-ФЗ (ст. 214–220); Федеральный закон от 28.12.2013 № 426-ФЗ «О специальной оценке условий труда» (ст. 3, 8, 15)
Перечень действий (операций) Сбор, запись, систематизация, хранение, извлечение, использование
Способы обработки Смешанная, ЛВС
Материальные носители Журнал вводного инструктажа; Журналы периодических инструктажей (ОТ, ПБ, ЭБ, ГО и ЧС); Протокол проверки знаний ОТ; Карта СОУТ; Акт расследования несчастного случая
Места хранения Шкаф с замком в отделе кадров; Шкаф с замком в отделе охраны труда
Получатели Государственная инспекция труда (ГИТ)
Сроки хранения 45 лет (СОУТ); 5 лет (журналы инструктажей) (Приказ Росархива № 236 (п. 407–408, 423–428))
ИСПДн и меры защиты ИСПДн: "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА". УЗ-3. Класс СКЗИ: КС2
Трансграничная передача Не осуществляется
Цель обработки № 7. Воинский учёт

Ведение воинского учёта военнообязанных работников, предоставление сведений в военный комиссариат

Категории субъектов Действующие работники организации
Категории персональных данных ФИО (фамилия / имя / отчество при наличии), предыдущие ФИО (если изменялись), дата рождения, место рождения, пол, гражданство, семейное положение, Категория годности, ВУС (военно-учётная специальность), воинское звание, состав (профиль), номер военного билета / приписного свидетельства
Правовое основание Федеральный закон от 28.03.1998 № 53-ФЗ «О воинской обязанности и военной службе» (ст. 8); Постановление Правительства Российской Федерации от 27.11.2006 № 719 «Об утверждении Положения о воинском учёте» (п. 27–34)
Перечень действий (операций) Сбор, запись, систематизация, хранение, уточнение, извлечение, передача
Способы обработки Смешанная, ЛВС, Интернет
Материальные носители Копия военного билета / приписного свидетельства; Карточка учёта (форма № 10); Списки военнообязанных
Места хранения Серверная комната; Рабочие станции сотрудников
Получатели Военный комиссариат
Сроки хранения 5 лет (Приказ Росархива № 236 (п. 463); ПП РФ № 719 (п. 35))
ИСПДн и меры защиты ИСПДн: "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА". УЗ-3. Класс СКЗИ: КС2
Трансграничная передача Не осуществляется
Цель обработки № 8. Подбор персонала

Поиск и оценка кандидатов на замещение вакантных должностей

Категории субъектов Соискатели вакантных должностей
Категории персональных данных ФИО (фамилия / имя / отчество при наличии), предыдущие ФИО (если изменялись), дата рождения, место рождения, пол, гражданство, семейное положение, Адрес регистрации, адрес фактического проживания, номер мобильного телефона (личный), номер мобильного телефона (рабочий), номер рабочего телефона, адрес электронной почты (личный), адрес электронной почты (корпоративный), Уровень образования, реквизиты документа об образовании (серия / номер / дата выдачи / наименование учебного заведения / специальность / квалификация), сведения о повышении квалификации, сведения о профессиональной переподготовке, владение иностранными языками, реквизиты сертификатов и удостоверений, Сведения об опыте, желаемая должность, ожидаемая зарплата, рекомендации, результат собеседования
Правовое основание Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (ст. 9); Трудовой кодекс Российской Федерации от 30.12.2001 № 197-ФЗ (ст. 86), согласие на обработку ПДн
Перечень действий (операций) Сбор, запись, систематизация, хранение, извлечение, использование, уничтожение
Способы обработки Смешанная, ЛВС, Интернет
Материальные носители Резюме; Анкета при приёме; Согласие на обработку ПДн соискателя; Рекомендательные письма; Записи собеседований
Места хранения Шкаф с замком в отделе кадров
Получатели Рекрутинговое агентство / портал по поиску работы
Сроки хранения До завершения подбора + 30 дней; до отзыва (при согласии на резерв) (ФЗ-152 (ч. 4 ст. 21); Приказ Росархива № 236 (п. 438))
ИСПДн и меры защиты ИСПДн: "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА". УЗ-3. Класс СКЗИ: КС2
Трансграничная передача Не осуществляется
Цель обработки № 9. Исполнение договоров ГПХ с физическими лицами

Заключение и исполнение гражданско-правовых договоров с физическими лицами, исчисление и уплата НДФЛ и страховых взносов

Категории субъектов Лица, работающие по договорам ГПХ
Категории персональных данных ФИО (фамилия / имя / отчество при наличии), предыдущие ФИО (если изменялись), дата рождения, место рождения, пол, гражданство, семейное положение, Реквизиты паспорта гражданина РФ (серия / номер / кем выдан / дата выдачи / код подразделения), реквизиты заграничного паспорта (серия / номер / срок действия), реквизиты свидетельства о рождении, реквизиты свидетельства о заключении/расторжении брака, реквизиты свидетельства о перемене имени, ИНН, СНИЛС, регистрационный номер в СФР, Адрес регистрации, адрес фактического проживания, номер мобильного телефона (личный), номер мобильного телефона (рабочий), номер рабочего телефона, адрес электронной почты (личный), адрес электронной почты (корпоративный), Сведения о начисленной и выплаченной заработной плате, сведения о премиях и надбавках, сведения о доходах, банковские реквизиты (наименование банка / номер счёта / БИК)
Правовое основание Гражданский кодекс Российской Федерации (гл. 37, 39); Налоговый кодекс Российской Федерации (часть вторая) от 05.08.2000 № 117-ФЗ (ст. 226), договор с субъектом ПДн, согласие на обработку ПДн
Перечень действий (операций) Сбор, запись, систематизация, хранение, уточнение, извлечение, использование, передача, уничтожение
Способы обработки Смешанная, ЛВС, Интернет
Материальные носители Договор гражданско-правового характера; Акт выполненных работ (оказанных услуг); Счёт на оплату; Копия паспорта исполнителя; Согласие на обработку персональных данных; Расписка в получении вознаграждения
Места хранения Шкаф с замком в бухгалтерии
Получатели Федеральная налоговая служба (ФНС России); Социальный фонд России (СФР)
Сроки хранения 5 лет (бух.); 50 лет (начисления ЕФС-1) (НК РФ (п. 8 ч. 1 ст. 23); Приказ Росархива № 236 (п. 277, 434))
ИСПДн и меры защиты ИСПДн: "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА". УЗ-3. Класс СКЗИ: КС2
Трансграничная передача Не осуществляется
Цель обработки № 10. Исполнение судебных актов

Исполнение судебных решений и постановлений, удержание из заработной платы по исполнительным документам

Категории субъектов Действующие работники организации
Категории персональных данных ФИО (фамилия / имя / отчество при наличии), предыдущие ФИО (если изменялись), дата рождения, место рождения, пол, гражданство, семейное положение, Сведения о начисленной и выплаченной заработной плате, сведения о премиях и надбавках, сведения о доходах, банковские реквизиты (наименование банка / номер счёта / БИК), номер исполнительного листа, сумма удержания, реквизиты получателя
Правовое основание Федеральный закон от 02.10.2007 № 229-ФЗ «Об исполнительном производстве» (гл. 11); Семейный кодекс Российской Федерации от 29.12.1995 № 223-ФЗ (гл. 17)
Перечень действий (операций) Сбор, хранение, извлечение, использование, передача
Способы обработки Смешанная, ЛВС
Материальные носители Копия исполнительного листа; Постановление об удержании; Мировое соглашение (алименты)
Места хранения Шкаф с замком в юридическом отделе
Получатели Федеральная служба судебных приставов (ФССП); Суды, прокуратура, следственные органы, полиция
Сроки хранения 5 лет (Приказ Росархива № 236 (п. 451))
ИСПДн и меры защиты ИСПДн: "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА". УЗ-3. Класс СКЗИ: КС2
Трансграничная передача Не осуществляется
Цель обработки № 11. Оформление зарплатных карт

Передача персональных данных работников в кредитную организацию для выпуска зарплатных банковских карт

Категории субъектов Действующие работники организации
Категории персональных данных ФИО (фамилия / имя / отчество при наличии), предыдущие ФИО (если изменялись), дата рождения, место рождения, пол, гражданство, семейное положение, Реквизиты паспорта гражданина РФ (серия / номер / кем выдан / дата выдачи / код подразделения), реквизиты заграничного паспорта (серия / номер / срок действия), реквизиты свидетельства о рождении, реквизиты свидетельства о заключении/расторжении брака, реквизиты свидетельства о перемене имени, ИНН, СНИЛС, регистрационный номер в СФР
Правовое основание Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (ст. 9), согласие на обработку ПДн
Перечень действий (операций) Сбор, запись, передача
Способы обработки Смешанная, ЛВС, Интернет
Материальные носители Табель (формы Т-12, Т-13); Ведомости (формы Т-49, Т-51, Т-53); Лицевой счёт (форма Т-54); Записки-расчёты (формы Т-60, Т-61); Справка 2-НДФЛ; ЕФС-1; Авансовый отчёт (форма АО-1); Заявление на зарплатную карту; Доверенность на получение карт
Места хранения Серверная комната; Рабочие станции сотрудников
Получатели Банк (зарплатный проект)
Сроки хранения 5 лет (НК РФ (п. 8 ч. 1 ст. 23))
ИСПДн и меры защиты ИСПДн: "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА". УЗ-3. Класс СКЗИ: КС2
Трансграничная передача Не осуществляется
Цель обработки № 12. Публикация данных работников на сайте

Размещение персональных данных работников на официальном сайте организации в информационно-телекоммуникационной сети Интернет (справочник сотрудников)

Категории субъектов Действующие работники организации
Категории персональных данных ФИО (для публикации на сайте), должность, подразделение, номер рабочего телефона, адрес электронной почты (корпоративный), фотография работника (с согласия)
Правовое основание Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (ст. 9, 10.1), согласие на обработку ПДн
Перечень действий (операций) Сбор, хранение, использование, передача (распространение)
Способы обработки Автоматизированная, ЛВС, Интернет
Материальные носители Заявка-список персональных данных работников для размещения на официальном сайте; Согласие на публикацию персональных данных на официальном сайте; Фотография работника для публикации
Места хранения Серверная комната; Рабочие станции сотрудников
Получатели Неограниченный круг лиц
Сроки хранения До отзыва согласия / до увольнения (ФЗ-152 (ч. 2 ст. 9, ч. 4 ст. 21))
ИСПДн и меры защиты ИСПДн: "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА". УЗ-3. Класс СКЗИ: КС2
Трансграничная передача Не осуществляется
Цель обработки № 13. Выпуск электронной подписи и оформление доверенностей

Передача персональных данных в удостоверяющий центр для выпуска сертификата ключа электронной подписи, оформление доверенностей

Категории субъектов Действующие работники организации
Категории персональных данных ФИО (фамилия / имя / отчество при наличии), предыдущие ФИО (если изменялись), дата рождения, место рождения, пол, гражданство, семейное положение, Реквизиты паспорта гражданина РФ (серия / номер / кем выдан / дата выдачи / код подразделения), реквизиты заграничного паспорта (серия / номер / срок действия), реквизиты свидетельства о рождении, реквизиты свидетельства о заключении/расторжении брака, реквизиты свидетельства о перемене имени, ИНН, СНИЛС, регистрационный номер в СФР, Сертификат ключа, идентификатор ЭП, срок действия
Правовое основание Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (ст. 9); Федеральный закон от 06.04.2011 № 63-ФЗ «Об электронной подписи» (ст. 14, 18), согласие на обработку ПДн
Перечень действий (операций) Сбор, хранение, передача
Способы обработки Смешанная, ЛВС, Интернет
Материальные носители Заявление на ДМС; Заявление на ДМС для членов семьи; Заявление на корпоративную связь; Заявление на выпуск ЭП; Доверенность; Сертификат ключа ЭП
Места хранения Серверная комната; Рабочие станции сотрудников
Получатели Удостоверяющий центр (УЦ); Нотариус
Сроки хранения 5 лет (ФЗ-63 (ч. 5 ст. 14))
ИСПДн и меры защиты ИСПДн: "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА". УЗ-3. Класс СКЗИ: КС2
Трансграничная передача Не осуществляется
Цель обработки № 14. Аттестация и оценка квалификации сотрудников

Проведение аттестации работников, оценка соответствия квалификации занимаемой должности

Категории субъектов Действующие работники организации
Категории персональных данных ФИО (фамилия / имя / отчество при наличии), предыдущие ФИО (если изменялись), дата рождения, место рождения, пол, гражданство, семейное положение, Уровень образования, реквизиты документа об образовании (серия / номер / дата выдачи / наименование учебного заведения / специальность / квалификация), сведения о повышении квалификации, сведения о профессиональной переподготовке, владение иностранными языками, реквизиты сертификатов и удостоверений, Должность, подразделение, табельный номер, реквизиты трудового договора (номер / дата заключения), дата приёма на работу, дата увольнения, сведения о трудовом стаже, сведения о предыдущих местах работы
Правовое основание Трудовой кодекс Российской Федерации от 30.12.2001 № 197-ФЗ (п. 3 ч. 1 ст. 81), договор с субъектом ПДн, согласие на обработку ПДн
Перечень действий (операций) Сбор, запись, хранение, извлечение, использование
Способы обработки Смешанная, ЛВС
Материальные носители Трудовой договор; Личная карточка (форма Т-2); Приказы (формы Т-1, Т-5, Т-6, Т-8, Т-9, Т-11); Штатное расписание (форма Т-3); График отпусков (форма Т-7); Должностная инструкция; Заявления; Доп. соглашения; Согласие на обработку ПДн; Копия паспорта гражданина РФ; Личное дело работника
Места хранения Серверная комната; Рабочие станции сотрудников
Получатели Не передаются
Сроки хранения 15 лет (Приказ Росархива № 236 (п. 380))
ИСПДн и меры защиты ИСПДн: "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА". УЗ-3. Класс СКЗИ: КС2
Трансграничная передача Не осуществляется
Цель обработки № 15. Корпоративная мобильная связь

Оформление корпоративных сим-карт, передача персональных данных работников оператору связи

Категории субъектов Действующие работники организации
Категории персональных данных ФИО (фамилия / имя / отчество при наличии), предыдущие ФИО (если изменялись), дата рождения, место рождения, пол, гражданство, семейное положение, Реквизиты паспорта гражданина РФ (серия / номер / кем выдан / дата выдачи / код подразделения), реквизиты заграничного паспорта (серия / номер / срок действия), реквизиты свидетельства о рождении, реквизиты свидетельства о заключении/расторжении брака, реквизиты свидетельства о перемене имени
Правовое основание Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (ст. 9), согласие на обработку ПДн
Перечень действий (операций) Сбор, запись, хранение, передача
Способы обработки Смешанная, ЛВС
Материальные носители Заявление на ДМС; Заявление на ДМС для членов семьи; Заявление на корпоративную связь; Заявление на выпуск ЭП; Доверенность; Сертификат ключа ЭП
Места хранения Мобильные устройства
Получатели Оператор мобильной связи
Сроки хранения 3 года (ГК РФ (ст. 196))
ИСПДн и меры защиты ИСПДн: "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА". УЗ-3. Класс СКЗИ: КС2
Трансграничная передача Не осуществляется
Цель обработки № 16. Обеспечение экстренной связи

Хранение контактных данных лиц для связи в чрезвычайных и экстренных ситуациях

Категории субъектов Родственники работников
Категории персональных данных ФИО (фамилия / имя / отчество при наличии), предыдущие ФИО (если изменялись), дата рождения, место рождения, пол, гражданство, семейное положение, Адрес регистрации, адрес фактического проживания, номер мобильного телефона (личный), номер мобильного телефона (рабочий), номер рабочего телефона, адрес электронной почты (личный), адрес электронной почты (корпоративный)
Правовое основание Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (ст. 9), согласие на обработку ПДн
Перечень действий (операций) Сбор, запись, хранение, извлечение, использование
Способы обработки Смешанная, ЛВС
Материальные носители Карточка экстренных контактов работника; Журнал экстренных ситуаций
Места хранения Серверная комната; Рабочие станции сотрудников
Получатели Не передаются
Сроки хранения Весь период работы сотрудника (ФЗ-152 (ч. 4 ст. 21))
ИСПДн и меры защиты ИСПДн: "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА". УЗ-3. Класс СКЗИ: КС2
Трансграничная передача Не осуществляется
Цель обработки № 17. Договорные отношения с контрагентами — юридическими лицами

Заключение и исполнение договоров с организациями-контрагентами, ведение деловой переписки

Категории субъектов Представители организаций-контрагентов; Индивидуальные предприниматели и самозанятые
Категории персональных данных ФИО (фамилия / имя / отчество при наличии), предыдущие ФИО (если изменялись), дата рождения, место рождения, пол, гражданство, семейное положение, Адрес регистрации, адрес фактического проживания, номер мобильного телефона (личный), номер мобильного телефона (рабочий), номер рабочего телефона, адрес электронной почты (личный), адрес электронной почты (корпоративный), ФИО представителя, должность, подразделение, реквизиты доверенности (номер / дата / срок действия), наименование организации представителя
Правовое основание Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (п. 7 ч. 1 ст. 6); Гражданский кодекс Российской Федерации (гл. 27–29)
Перечень действий (операций) Сбор, запись, систематизация, хранение, уточнение, извлечение, использование, передача
Способы обработки Смешанная, ЛВС, Интернет
Материальные носители Договор с контрагентом; Акт выполненных работ; Счёт / счёт-фактура; Карточка контрагента; Выписка из ЕГРЮЛ/ЕГРИП; Копия паспорта подписанта; Учредительные документы контрагента; Деловая переписка
Места хранения Шкаф с замком в юридическом отделе
Получатели Оператор ЭДО; Юридическая фирма
Сроки хранения 5 лет (Приказ Росархива № 236 (п. 277); ГК РФ (ст. 196))
ИСПДн и меры защиты ИСПДн: "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА". УЗ-3. Класс СКЗИ: КС2
Трансграничная передача Не осуществляется
Цель обработки № 18. Должная осмотрительность при выборе контрагентов

Проверка деловой репутации и благонадёжности контрагентов в целях снижения налоговых и правовых рисков

Категории субъектов Представители организаций-контрагентов; Индивидуальные предприниматели и самозанятые
Категории персональных данных ФИО (фамилия / имя / отчество при наличии), предыдущие ФИО (если изменялись), дата рождения, место рождения, пол, гражданство, семейное положение, Реквизиты паспорта гражданина РФ (серия / номер / кем выдан / дата выдачи / код подразделения), реквизиты заграничного паспорта (серия / номер / срок действия), реквизиты свидетельства о рождении, реквизиты свидетельства о заключении/расторжении брака, реквизиты свидетельства о перемене имени, Размер доли/акций, дата приобретения, вид участия, количество голосов на собрании участников (акционеров), ОГРНИП (для членов КФХ)
Правовое основание Налоговый кодекс Российской Федерации (часть первая) от 31.07.1998 № 146-ФЗ (ст. 54.1); Письмо Федеральной налоговой службы от 10.03.2021 № БВ-4-7/3060@
Перечень действий (операций) Сбор, запись, хранение, извлечение, использование
Способы обработки Смешанная, ЛВС, Интернет
Материальные носители Договор с контрагентом; Акт выполненных работ; Счёт / счёт-фактура; Карточка контрагента; Выписка из ЕГРЮЛ/ЕГРИП; Копия паспорта подписанта; Учредительные документы контрагента; Деловая переписка
Места хранения Серверная комната; Рабочие станции сотрудников
Получатели Юридическая фирма
Сроки хранения 5 лет (НК РФ (ст. 54.1))
ИСПДн и меры защиты ИСПДн: "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА". УЗ-3. Класс СКЗИ: КС2
Трансграничная передача Не осуществляется
Цель обработки № 19. Оказание услуг и продажа товаров

Заключение и исполнение договоров с клиентами — физическими лицами, оказание услуг, продажа товаров, гарантийное обслуживание

Категории субъектов Клиенты (покупатели товаров и получатели услуг); Законные представители клиентов
Категории персональных данных ФИО (фамилия / имя / отчество при наличии), предыдущие ФИО (если изменялись), дата рождения, место рождения, пол, гражданство, семейное положение, Реквизиты паспорта гражданина РФ (серия / номер / кем выдан / дата выдачи / код подразделения), реквизиты заграничного паспорта (серия / номер / срок действия), реквизиты свидетельства о рождении, реквизиты свидетельства о заключении/расторжении брака, реквизиты свидетельства о перемене имени, Адрес регистрации, адрес фактического проживания, номер мобильного телефона (личный), номер мобильного телефона (рабочий), номер рабочего телефона, адрес электронной почты (личный), адрес электронной почты (корпоративный), Номер договора/заказа, история покупок, карта лояльности, обращения
Правовое основание Гражданский кодекс Российской Федерации; Закон Российской Федерации от 07.02.1992 № 2300-1 «О защите прав потребителей», договор с субъектом ПДн, согласие на обработку ПДн
Перечень действий (операций) Сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача, уничтожение
Способы обработки Смешанная, ЛВС, Интернет
Материальные носители Договор с клиентом; Кассовый/товарный чек; Гарантийный талон; Карточка клиента; Заявление на программу лояльности; Обращения/жалобы; Журнал регистрации обращений
Места хранения Облачная инфраструктура (ЦОД провайдера); Мобильные устройства
Получатели Роспотребнадзор; Платёжный агент / эквайринг; Провайдер CRM-системы; Провайдер облачной инфраструктуры; Курьерская / транспортная служба
Сроки хранения 5 лет (ГК РФ (ст. 196); НК РФ (п. 8 ч. 1 ст. 23))
ИСПДн и меры защиты ИСПДн: "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА". УЗ-3. Класс СКЗИ: КС2
Трансграничная передача Не осуществляется
Цель обработки № 20. Рассмотрение обращений и претензий клиентов

Приём и рассмотрение обращений, жалоб и претензий клиентов, досудебное урегулирование споров

Категории субъектов Клиенты (покупатели товаров и получатели услуг); Заявители (авторы обращений)
Категории персональных данных ФИО (фамилия / имя / отчество при наличии), предыдущие ФИО (если изменялись), дата рождения, место рождения, пол, гражданство, семейное положение, Адрес регистрации, адрес фактического проживания, номер мобильного телефона (личный), номер мобильного телефона (рабочий), номер рабочего телефона, адрес электронной почты (личный), адрес электронной почты (корпоративный), Номер договора/заказа, история покупок, карта лояльности, обращения
Правовое основание Закон Российской Федерации от 07.02.1992 № 2300-1 «О защите прав потребителей» (ст. 18–26); Федеральный закон от 02.05.2006 № 59-ФЗ «О порядке рассмотрения обращений граждан Российской Федерации» (для государственных и муниципальных организаций)
Перечень действий (операций) Сбор, запись, систематизация, хранение, извлечение, использование
Способы обработки Смешанная, ЛВС, Интернет
Материальные носители Договор с клиентом; Кассовый/товарный чек; Гарантийный талон; Карточка клиента; Заявление на программу лояльности; Обращения/жалобы; Журнал регистрации обращений
Места хранения Шкаф с замком в приёмной / регистратуре
Получатели Не передаются
Сроки хранения 5 лет (Приказ Росархива № 236 (п. 161))
ИСПДн и меры защиты ИСПДн: "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА". УЗ-3. Класс СКЗИ: КС2
Трансграничная передача Не осуществляется
Цель обработки № 21. Функционирование сайта и онлайн-сервисов

Обеспечение функционирования интернет-сайта и онлайн-сервисов организации, обработка файлов cookie, ведение статистики посещаемости

Категории субъектов Посетители сайта; Зарегистрированные пользователи
Категории персональных данных IP-адрес, cookie-ID, user-agent, геолокация, история посещений страниц сайта
Правовое основание Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (ст. 9), согласие на обработку ПДн
Перечень действий (операций) Сбор, запись, систематизация, накопление, хранение, использование, обезличивание, удаление
Способы обработки Автоматизированная, ЛВС, Интернет
Материальные носители Cookie-файлы (электронные); Лог-файлы сервера; Электронная форма регистрации пользователя сайта; Согласие на обработку cookie
Места хранения Облачная инфраструктура (ЦОД провайдера)
Получатели Провайдер облачной инфраструктуры; Провайдер хостинга; Сервис веб-аналитики
Сроки хранения Cookie: 1–2 года; Аккаунт: до удаления + 3 года (ФЗ-152 (ч. 4 ст. 21))
ИСПДн и меры защиты ИСПДн: "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА". УЗ-3. Класс СКЗИ: КС2
Трансграничная передача Не осуществляется
Цель обработки № 22. Обеспечение пропускного и внутриобъектового режима

Обеспечение пропускного и внутриобъектового режима на территории и в помещениях оператора, контроль доступа

Категории субъектов Посетители помещений (пропускной режим); Действующие работники организации; Обучающиеся; Законные представители обучающихся
Категории персональных данных ФИО (фамилия / имя / отчество при наличии), предыдущие ФИО (если изменялись), дата рождения, место рождения, пол, гражданство, семейное положение, Реквизиты паспорта гражданина РФ (серия / номер / кем выдан / дата выдачи / код подразделения), реквизиты заграничного паспорта (серия / номер / срок действия), реквизиты свидетельства о рождении, реквизиты свидетельства о заключении/расторжении брака, реквизиты свидетельства о перемене имени
Правовое основание Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (п. 7 ч. 1 ст. 6)
Перечень действий (операций) Сбор, запись, систематизация, хранение, извлечение, использование, уничтожение
Способы обработки Смешанная, ЛВС
Материальные носители Журнал учёта посетителей; Заявка на пропуск; Пропуск/бейдж; Журнал событий СКУД
Места хранения Шкаф с замком в приёмной / регистратуре; Помещение охраны / пост СКУД
Получатели Не передаются
Сроки хранения 1 год (Приказ Росархива № 236 (п. 587))
ИСПДн и меры защиты ИСПДн: "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА". УЗ-3. Класс СКЗИ: КС2
Трансграничная передача Не осуществляется
Цель обработки № 23. Видеонаблюдение

Обеспечение безопасности на территории и в помещениях оператора посредством систем видеонаблюдения

Категории субъектов Физлица в зоне видеонаблюдения
Категории персональных данных Видеоизображение (запись системы видеонаблюдения), данные служебных видеорегистраторов
Правовое основание Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (п. 7 ч. 1 ст. 6)
Перечень действий (операций) Сбор, запись, накопление, хранение, извлечение, использование, удаление
Способы обработки Автоматизированная, ЛВС
Материальные носители Видеозаписи с камер; Журнал событий системы видеонаблюдения
Места хранения Помещение охраны / пост СКУД
Получатели Не передаются
Сроки хранения 30 дней (стандарт); 60 дней (расширенный) (Внутренний регламент; ТК РФ (ст. 214.2))
ИСПДн и меры защиты ИСПДн: "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА". УЗ-3. Класс СКЗИ: КС2
Трансграничная передача Не осуществляется
Цель обработки № 24. Расследование инцидентов информационной безопасности

Выявление, предотвращение и расследование инцидентов информационной безопасности, уведомление Роскомнадзора об утечках

Категории субъектов Действующие работники организации; Уволенные работники организации; Соискатели вакантных должностей; Родственники работников; Посетители сайта; Зарегистрированные пользователи; Подписчики рассылок; Лица, работающие по договорам ГПХ; Заявители (авторы обращений); Представители организаций-контрагентов; Участники закупок (44-ФЗ, 223-ФЗ); Посетители помещений (пропускной режим); Физлица в зоне видеонаблюдения; Обучающиеся; Клиенты (покупатели товаров и получатели услуг); Законные представители клиентов; Индивидуальные предприниматели и самозанятые; Волонтёры
Категории персональных данных ФИО (фамилия / имя / отчество при наличии), предыдущие ФИО (если изменялись), дата рождения, место рождения, пол, гражданство, семейное положение, Адрес регистрации, адрес фактического проживания, номер мобильного телефона (личный), номер мобильного телефона (рабочий), номер рабочего телефона, адрес электронной почты (личный), адрес электронной почты (корпоративный)
Правовое основание Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (ст. 21.1)
Перечень действий (операций) Сбор, запись, хранение, извлечение, использование, передача
Способы обработки Смешанная, ЛВС, Интернет
Материальные носители Акт о выявлении инцидента; Материалы расследования; Журнал инцидентов ИБ; Уведомление РКН об утечке
Места хранения Съёмные носители
Получатели Роскомнадзор; ФСБ России
Сроки хранения 3 года (ГК РФ (ст. 196))
ИСПДн и меры защиты ИСПДн: "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА". УЗ-3. Класс СКЗИ: КС2
Трансграничная передача Не осуществляется
Цель обработки № 25. Организация закупок

Осуществление закупочной деятельности, рассмотрение заявок участников, заключение контрактов

Категории субъектов Участники закупок (44-ФЗ, 223-ФЗ)
Категории персональных данных ФИО (фамилия / имя / отчество при наличии), предыдущие ФИО (если изменялись), дата рождения, место рождения, пол, гражданство, семейное положение, Реквизиты паспорта гражданина РФ (серия / номер / кем выдан / дата выдачи / код подразделения), реквизиты заграничного паспорта (серия / номер / срок действия), реквизиты свидетельства о рождении, реквизиты свидетельства о заключении/расторжении брака, реквизиты свидетельства о перемене имени, ФИО представителя, должность, подразделение, реквизиты доверенности (номер / дата / срок действия), наименование организации представителя
Правовое основание Федеральный закон от 05.04.2013 № 44-ФЗ «О контрактной системе в сфере закупок товаров, работ, услуг для обеспечения государственных и муниципальных нужд» (ст. 42, 51, 69); Федеральный закон от 18.07.2011 № 223-ФЗ «О закупках товаров, работ, услуг отдельными видами юридических лиц» (ст. 3, 4)
Перечень действий (операций) Сбор, запись, систематизация, хранение, извлечение, использование, передача
Способы обработки Смешанная, ЛВС, Интернет
Материальные носители Заявка на участие в закупке; Протокол рассмотрения заявок; Государственный (муниципальный) контракт; Реестр участников закупок
Места хранения Шкаф с замком в юридическом отделе
Получатели ФАС России; ЕИС (zakupki.gov.ru); Неограниченный круг лиц
Сроки хранения 5 лет (ФЗ-44 (ч. 15 ст. 4); Приказ Росархива № 236 (п. 218))
ИСПДн и меры защиты ИСПДн: "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА". УЗ-3. Класс СКЗИ: КС2
Трансграничная передача Не осуществляется
Цель обработки № 26. Осуществление образовательной деятельности

Организация и осуществление образовательной деятельности, зачисление, ведение учёта успеваемости, выдача документов об образовании

Категории субъектов Обучающиеся; Законные представители обучающихся
Категории персональных данных ФИО (фамилия / имя / отчество при наличии), предыдущие ФИО (если изменялись), дата рождения, место рождения, пол, гражданство, семейное положение, Реквизиты паспорта гражданина РФ (серия / номер / кем выдан / дата выдачи / код подразделения), реквизиты заграничного паспорта (серия / номер / срок действия), реквизиты свидетельства о рождении, реквизиты свидетельства о заключении/расторжении брака, реквизиты свидетельства о перемене имени, Адрес регистрации, адрес фактического проживания, номер мобильного телефона (личный), номер мобильного телефона (рабочий), номер рабочего телефона, адрес электронной почты (личный), адрес электронной почты (корпоративный), Уровень образования, реквизиты документа об образовании (серия / номер / дата выдачи / наименование учебного заведения / специальность / квалификация), сведения о повышении квалификации, сведения о профессиональной переподготовке, владение иностранными языками, реквизиты сертификатов и удостоверений, Результат медицинского осмотра (заключение), группа инвалидности, реквизиты ИПРА, Класс/курс, группа, направление подготовки, оценки, посещаемость, достижения
Правовое основание Федеральный закон от 29.12.2012 № 273-ФЗ «Об образовании в Российской Федерации» (ст. 13, 28, 34, 44), договор с субъектом ПДн, согласие на обработку ПДн
Перечень действий (операций) Сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача, уничтожение
Способы обработки Смешанная, ЛВС, Интернет
Материальные носители Личное дело обучающегося; Договор об образовании; Заявление о приёме; Медсправка; Согласие родителей; Зачётная книжка / дневник; Ведомость успеваемости; Журнал успеваемости; Аттестат/диплом (копия)
Места хранения Архивное помещение; Шкаф с замком в учебной части; Облачная инфраструктура (ЦОД провайдера)
Получатели Органы опеки и попечительства; ФИС ФРДО; Провайдер электронной образовательной среды
Сроки хранения 50 лет (аттестаты/дипломы); 5 лет (доп. образование) (Приказ Росархива № 236 (п. 236–237))
ИСПДн и меры защиты ИСПДн: "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА". УЗ-3. Класс СКЗИ: КС2
Трансграничная передача Не осуществляется

5. Принципы и условия обработки персональных данных

5.1. При обработке персональных данных в "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА" соблюдаются следующие принципы: обработка персональных данных осуществляется на законной и справедливой основе; обработка персональных данных ограничивается достижением конкретных, заранее определённых и законных целей; не допускается обработка персональных данных, несовместимая с целями сбора персональных данных; не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой; обработке подлежат только персональные данные, которые отвечают целям их обработки; содержание и объём обрабатываемых персональных данных соответствуют заявленным целям обработки; обрабатываемые персональные данные не являются избыточными по отношению к заявленным целям обработки; при обработке персональных данных обеспечивается точность персональных данных, их достаточность и при необходимости актуальность по отношению к целям обработки; принимаются необходимые меры по удалению или уточнению неполных или неточных персональных данных; хранение персональных данных осуществляется в форме, позволяющей определить субъекта, не дольше, чем этого требуют цели обработки, если срок хранения не установлен федеральным законом или договором; обрабатываемые персональные данные подлежат уничтожению или обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено законодательством.

5.2. В "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА" осуществляется как автоматизированная обработка персональных данных, так и обработка без использования средств автоматизации. Совокупность операций обработки персональных данных в "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА" включает: сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (предоставление, доступ), блокирование, удаление, уничтожение персональных данных.

5.3. При сборе персональных данных "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА" обеспечивает запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных с использованием баз данных, находящихся на территории Российской Федерации (в соответствии с требованиями ч. 5 ст. 18 Закона о персональных данных – условие локализации баз данных).

5.4. "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА" осуществляет передачу (предоставление) персональных данных третьим лицам в соответствии с требованиями законодательства РФ в области персональных данных. Оператор вправе поручить обработку персональных данных другому лицу с согласия субъекта (если иное не предусмотрено законом) на основании заключаемого с таким лицом договора. При этом обязательным условием предоставления и/или поручения является обязательство стороны, получающей персональные данные, соблюдать конфиденциальность и обеспечивать безопасность персональных данных при их обработке.

5.5. В случаях, когда "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА" поручает обработку персональных данных другому лицу, ответственность перед субъектом за действия указанного лица несёт "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА".

5.6. Прекращение обработки персональных данных осуществляется при наступлении одного из следующих условий: ликвидация, реорганизация, прекращение деятельности "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА"; достижение целей обработки персональных данных и (или) истечение установленных сроков хранения; утрата необходимости в достижении целей обработки; предоставление субъектом или его представителем сведений о том, что персональные данные являются незаконно полученными или не являются необходимыми для заявленной цели обработки; невозможность обеспечения правомерности обработки персональных данных; отзыв субъектом персональных данных согласия на обработку его персональных данных.

5.7. Трансграничная передача персональных данных "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА" не осуществляется. Оператор не передаёт персональные данные в иностранные государства и не осуществляет обработку данных на территории иностранных государств.

5.8. В "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА" обеспечивается конфиденциальность персональных данных. Любое лицо, получившее доступ к персональным данным (в том числе работники Оператора), обязано не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта, если иное не предусмотрено федеральным законом.

5.9. В "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА" допускается обработка общедоступных персональных данных (персональных данных, сделанных общедоступными самим субъектом либо подлежащих опубликованию или раскрытию в обязательном порядке согласно закону).

5.10. Обработка персональных данных несовершеннолетних субъектов осуществляется "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА" на основании согласия законных представителей (родителей, усыновителей, опекунов, попечителей) в случаях, предусмотренных законодательством Российской Федерации. При обработке персональных данных несовершеннолетних Оператор принимает дополнительные меры по обеспечению их защиты.

5.11. При необходимости "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА" осуществляет обезличивание персональных данных в порядке, установленном Федеральным законом от 27.07.2006 № 152-ФЗ (в редакции Федерального закона от 08.08.2024 № 233-ФЗ). Обезличенные данные не позволяют определить принадлежность персональных данных конкретному субъекту без использования дополнительной информации.

6. Реализация мер по обеспечению безопасности персональных данных

6.1. "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА" принимает и обеспечивает необходимые и достаточные правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий. К таким мерам, в частности, относятся:

6.2. Для информационной системы персональных данных "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА" установлен УЗ-3 (третьего типа тип угроз безопасности персональных данных) в соответствии с Постановлением Правительства РФ от 01.11.2012 № 1119. Меры по обеспечению безопасности персональных данных определяются в соответствии с Приказом ФСТЭК России от 18.02.2013 № 21.

6.3. Для защиты персональных данных в "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА" применяются средства криптографической защиты информации (СКЗИ) класса КС2 в соответствии с Приказом ФСБ России от 10.07.2014 № 378 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации». Порядок учёта, хранения и использования СКЗИ определяется отдельным локальным актом Оператора.

7. Особенности обработки персональных данных без использования средств автоматизации

7.1. При обработке персональных данных без использования средств автоматизации персональные данные обособляются от иной информации (путём фиксации на отдельных материальных носителях, в отдельных разделах документов или на отдельных формах). Не допускается фиксация на одном материальном носителе персональных данных, цели обработки которых заведомо не совместимы. Для разных категорий персональных данных используются отдельные материальные носители.

7.2. Лица, обрабатывающие персональные данные без использования средств автоматизации (в том числе работники Оператора или лица, привлекаемые по договору с Оператором), должны быть проинформированы о том, к каким категориям персональных данных они получили доступ, и об особенностях их обработки согласно нормативным правовым актам РФ и локальным актам Оператора.

7.3. При использовании типовых форм документов, предполагающих внесение персональных данных, Оператор обеспечивает указание в формах цели обработки, наименования и адреса Оператора, Ф.И.О. и адреса субъекта, источника получения данных, сроков обработки, перечня действий с данными и общего описания способов обработки без автоматизации.

7.4. Если на одном материальном носителе зафиксированы персональные данные с заведомо несовместимыми целями обработки и их разделение невозможно, Оператор принимает меры по обеспечению раздельного доступа к таким данным или иных мер, исключающих нарушение прав субъектов.

8. Актуализация, исправление, удаление и уничтожение персональных данных; ответы на запросы субъектов

8.1. Права субъектов персональных данных. Субъект персональных данных имеет право доступа к своим персональным данным. По запросу субъекта ему предоставляется информация, касающаяся обработки его персональных данных, в том числе: подтверждение факта обработки; правовые основания и цели обработки; применяемые Оператором способы обработки; наименование и адрес Оператора; сведения о лицах, которые имеют доступ к персональным данным или которым они могут быть раскрыты на основании договора или закона; обрабатываемые данные, относящиеся к субъекту, и источник их получения; сроки обработки данных, в том числе сроки хранения; порядок осуществления субъектом прав, предусмотренных Законом; информацию о трансграничной передаче (если осуществляется); иные сведения, предусмотренные законодательством.

8.2. Субъект персональных данных вправе требовать от Оператора уточнения (актуализации) своих персональных данных, их блокирования или уничтожения, если данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки. Субъект также вправе принять предусмотренные законом меры по защите своих прав, включая обращение в уполномоченный орган Роскомнадзора или в суд. Субъект персональных данных имеет право в любой момент отозвать своё согласие на обработку персональных данных, уведомив об этом Оператора.

8.3. Запрашиваемая субъектом информация предоставляется Оператором в течение 10 рабочих дней с момента поступления обращения субъекта либо его представителя (ч. 4 ст. 20 Федерального закона № 152-ФЗ в редакции Федерального закона от 24.06.2025 № 156-ФЗ). Указанный срок может быть продлён не более чем на 5 рабочих дней при направлении субъекту мотивированного уведомления с указанием причин продления.

8.4. Действия или бездействие Оператора, нарушающие требования законодательства о персональных данных, могут быть обжалованы субъектом в Роскомнадзор или в судебном порядке. Субъект имеет право на защиту своих прав и законных интересов, включая возмещение убытков и компенсацию морального вреда в судебном порядке.

8.4.1. По запросу уполномоченного органа по защите прав субъектов персональных данных (Роскомнадзора) Оператор предоставляет необходимую информацию в срок не более 30 дней с даты получения запроса (ч. 4 ст. 20 Федерального закона № 152-ФЗ).

8.5. Актуализация, исправление, удаление и уничтожение данных. Актуализация (обновление, исправление) персональных данных Оператором или уполномоченными лицами осуществляется по мере поступления от субъекта достоверных сведений, подтверждающих изменение персональных данных либо выявление их неточности. Устаревшие и неточные данные подлежат замене на актуальные.

8.6. Удаление (прекращение использования) и уничтожение персональных данных осуществляется при наступлении условий, указанных в п. 5.6 Политики, а также по истечении сроков хранения, указанных в таблице 2. Если уничтожение данных в указанные сроки невозможно, Оператор осуществляет их блокирование и обеспечивает уничтожение в срок не более 6 месяцев. Уничтожение персональных данных фиксируется актом об уничтожении. Персональные данные на бумажных носителях уничтожаются путём механического уничтожения (шредирования) или сжигания, в электронном виде – путём удаления файлов и последующего затирания секторов носителя либо уничтожения самого носителя.

8.7. Правила рассмотрения запросов субъектов или их представителей, а также формы необходимых документов утверждаются отдельным локальным актом Оператора.

8.8. Обработка персональных данных в целях продвижения товаров, работ, услуг Оператором путём прямых контактов с потенциальным потребителем (direct marketing), а равно в целях политической агитации не осуществляется.

9. Ответственность

9.1. Лица, виновные в нарушении норм, регулирующих обработку и защиту персональных данных, несут дисциплинарную, гражданско-правовую, административную и уголовную ответственность в соответствии с законодательством Российской Федерации.

9.2. Моральный вред, причинённый субъекту, подлежит возмещению в соответствии с гражданским законодательством.

9.3. Административная ответственность за нарушение законодательства о персональных данных предусмотрена статьёй 13.11 Кодекса Российской Федерации об административных правонарушениях (в редакции Федерального закона от 30.11.2024 № 420-ФЗ), включая оборотные штрафы за утечку персональных данных.

9.4. Уголовная ответственность за незаконное использование персональных данных предусмотрена статьёй 272.1 Уголовного кодекса Российской Федерации (введена Федеральным законом от 30.11.2024 № 421-ФЗ).

9.5. Работники "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА", виновные в нарушении требований по обработке и защите персональных данных, несут дисциплинарную ответственность в соответствии с трудовым законодательством Российской Федерации, вплоть до увольнения по соответствующим основаниям.

Примечание: Настоящая Политика утверждена приказом "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА" и действует с момента утверждения.

Положение о порядке организации и проведении работ по защите персональных данных в информационных системах персональных данных

1. Общие положения

1.1. Настоящее Положение о порядке организации и проведении работ по защите персональных данных в информационных системах персональных данных (далее — Положение) ФЕДЕРАЛЬНОЕ ГОСУДАРСТВЕННОЕ БЮДЖЕТНОЕ ОБРАЗОВАТЕЛЬНОЕ УЧРЕЖДЕНИЕ ВЫСШЕГО ОБРАЗОВАНИЯ "ГРОЗНЕНСКИЙ ГОСУДАРСТВЕННЫЙ НЕФТЯНОЙ ТЕХНИЧЕСКИЙ УНИВЕРСИТЕТ ИМЕНИ АКАДЕМИКА М. Д. МИЛЛИОНЩИКОВА" (далее — Организация) определяет порядок организации и проведения работ по обеспечению безопасности персональных данных (далее — ПДн) при их обработке в информационных системах персональных данных (далее — ИСПДн).

1.2. Положение разработано в соответствии с:

  • Конституцией Российской Федерации;
  • Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»;
  • Федеральным законом от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
  • Федеральным законом от 30.11.2024 № 420-ФЗ «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях»;
  • Федеральным законом от 30.11.2024 № 421-ФЗ «О внесении изменений в Уголовный кодекс Российской Федерации»;
  • постановлением Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
  • приказом ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»;
  • приказом ФСБ России от 10.07.2014 № 378 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации»;
  • иными нормативными правовыми актами Российской Федерации в области обработки и защиты персональных данных.

1.3. Действие настоящего Положения распространяется на все структурные подразделения Организации и является обязательным для исполнения всеми работниками Организации, допущенными к обработке ПДн.

1.4. В настоящем Положении используются следующие сокращения:

Таблица 1 — Перечень сокращений

Сокращение Расшифровка
АРМ Автоматизированное рабочее место
ИБ Информационная безопасность
ИСПДн Информационная система персональных данных
НСД Несанкционированный доступ
ОРД Организационно-распорядительная документация
ПДн Персональные данные
ПО Программное обеспечение
САВЗ Средство антивирусной защиты
СВТ Средства вычислительной техники
СЗИ Средство защиты информации
СКЗИ Средство криптографической защиты информации
УЗ Уровень защищённости
ФСТЭК России Федеральная служба по техническому и экспортному контролю
ФСБ России Федеральная служба безопасности Российской Федерации

1.5. В настоящем Положении используются следующие термины и определения:

Таблица 2 — Перечень терминов и определений

Термин Определение Источник
Персональные данные Любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных) 152-ФЗ, ст. 3
Обработка ПДн Любое действие (операция) или совокупность действий (операций) с ПДн, включая сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу, обезличивание, блокирование, удаление, уничтожение 152-ФЗ, ст. 3
Информационная система ПДн Совокупность содержащихся в базах данных ПДн и обеспечивающих их обработку информационных технологий и технических средств 152-ФЗ, ст. 3
Безопасность ПДн Состояние защищённости ПДн, характеризуемое способностью обеспечить конфиденциальность, целостность и доступность ПДн при их обработке в ИСПДн ПП РФ № 1119
Несанкционированный доступ Доступ к информации или действия с информацией, нарушающие правила разграничения доступа с использованием штатных средств ИСПДн Приказ ФСТЭК № 21
Инцидент ИБ Любое непредвиденное или нежелательное событие, которое может нарушить деятельность или ИБ ГОСТ Р ИСО/МЭК 27001
Событие ИБ Идентифицированное возникновение состояния системы, указывающее на возможное нарушение политики ИБ или отказ средств защиты ГОСТ Р ИСО/МЭК 27001
Средство защиты информации Техническое, программное, программно-техническое средство, предназначенное для обеспечения защиты информации ГОСТ Р 50922-2006
Машинный носитель информации Материальный носитель, используемый для записи, хранения и воспроизведения информации средствами вычислительной техники ГОСТ Р 51275-2006
Угроза безопасности ПДн Совокупность условий и факторов, создающих опасность несанкционированного доступа к ПДн, результатом которого может стать уничтожение, изменение, блокирование, копирование, предоставление, распространение ПДн 152-ФЗ, ст. 19

1.6. Ответственность за организацию обработки ПДн в Организации возлагается на ответственного за организацию обработки персональных данных — Ведущий специалист отдела кадров Товсултанова Майдат Билаловна.

1.7. Ответственность за обеспечение безопасности ПДн в ИСПДн Организации возлагается на ответственного за обеспечение безопасности персональных данных — Начальник отдела кибербезопасности и защита данных Голтаков Бислан Хамидович.

1.8. Все работники Организации, допущенные к обработке ПДн, должны быть ознакомлены с настоящим Положением до начала работы с ПДн.

2. Информационные системы персональных данных организации

2.1. В Организации функционирует информационная система персональных данных «ИС "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА"» (далее — ИСПДн).

2.2. В ИСПДн Организации обрабатываются персональные данные следующих категорий субъектов: Действующие работники организации; Уволенные работники организации; Соискатели вакантных должностей; Родственники работников; Посетители сайта; Зарегистрированные пользователи; Подписчики рассылок; Лица, работающие по договорам ГПХ; Заявители (авторы обращений); Представители организаций-контрагентов; Участники закупок (44-ФЗ, 223-ФЗ); Посетители помещений (пропускной режим); Физлица в зоне видеонаблюдения; Обучающиеся; Клиенты (покупатели товаров и получатели услуг); Законные представители клиентов; Индивидуальные предприниматели и самозанятые; Волонтёры.

2.3. По результатам определения уровня защищённости ПДн при их обработке в ИСПДн установлен УЗ-3 (3-й уровень защищённости персональных данных) в соответствии с постановлением Правительства Российской Федерации от 01.11.2012 № 1119.

2.4. Тип актуальных угроз безопасности ПДн: третьего типа.

2.5. Перечень ПДн, обрабатываемых в ИСПДн, определяется соответствующим приказом руководителя Организации.

3. Организация работ по обеспечению безопасности персональных данных

3.1. Работы по обеспечению безопасности ПДн при их обработке в ИСПДн включают:

  • определение угроз безопасности ПДн при их обработке в ИСПДн, формирование на их основе модели угроз;
  • разработку на основе модели угроз системы защиты ПДн, обеспечивающей нейтрализацию предполагаемых угроз с использованием методов и способов защиты ПДн, предусмотренных для соответствующего уровня защищённости;
  • внедрение системы защиты ПДн и организацию эксплуатации ИСПДн;
  • проверку готовности средств защиты информации к использованию с составлением заключений о возможности их эксплуатации;
  • обучение лиц, использующих средства защиты информации, правилам работы с ними;
  • учёт применяемых средств защиты информации, эксплуатационной и технической документации к ним, носителей ПДн;
  • учёт лиц, допущенных к работе с ПДн в ИСПДн;
  • контроль за соблюдением условий использования средств защиты информации, предусмотренных эксплуатационной и технической документацией;
  • оценку эффективности принимаемых мер по обеспечению безопасности ПДн до ввода в эксплуатацию ИСПДн;
  • разработку организационно-распорядительных документов, определяющих порядок обработки ПДн и правила доступа к ПДн в ИСПДн;
  • выявление и реагирование на инциденты информационной безопасности;
  • контроль за принимаемыми мерами по обеспечению безопасности ПДн и уровня защищённости ПДн в ИСПДн.

3.2. Руководитель Организации обеспечивает:

  • организацию проведения работ по защите ПДн в ИСПДн;
  • назначение ответственных лиц за организацию обработки и обеспечение безопасности ПДн;
  • утверждение организационно-распорядительных документов по защите ПДн;
  • обеспечение финансирования мероприятий по защите ПДн;
  • контроль исполнения мероприятий по защите ПДн.

3.3. Ответственный за организацию обработки персональных данных (Ведущий специалист отдела кадров Товсултанова Майдат Билаловна) обеспечивает:

  • организацию обработки ПДн в соответствии с требованиями законодательства;
  • организацию приёма и обработки обращений и запросов субъектов ПДн;
  • разработку организационно-распорядительных документов по вопросам обработки ПДн;
  • ознакомление работников с положениями законодательства о персональных данных и локальными актами Организации;
  • осуществление внутреннего контроля за соблюдением Организацией и её работниками законодательства о персональных данных.

При выполнении своих обязанностей ответственный за организацию обработки ПДн руководствуется требованиями Инструкции ответственного за организацию обработки персональных данных.

3.4. Ответственный за обеспечение безопасности ПДн в ИСПДн (Начальник отдела кибербезопасности и защита данных Голтаков Бислан Хамидович) обеспечивает:

  • определение угроз безопасности ПДн и разработку модели угроз;
  • применение организационных и технических мер по обеспечению безопасности ПДн в соответствии с установленным уровнем защищённости;
  • установку, настройку и эксплуатацию средств защиты информации;
  • реагирование на инциденты информационной безопасности;
  • контроль за обеспечением уровня защищённости ПДн в ИСПДн;
  • учёт машинных носителей ПДн и средств защиты информации.

При выполнении своих обязанностей ответственный за обеспечение безопасности ПДн руководствуется требованиями Инструкции ответственного за обеспечение безопасности персональных данных в ИСПДн.

3.5. Пользователи ИСПДн обязаны:

  • соблюдать требования организационно-распорядительных документов по защите ПДн;
  • обрабатывать ПДн исключительно в целях, для которых они были получены;
  • не разглашать ПДн, ставшие им известными в связи с исполнением должностных обязанностей;
  • немедленно сообщать ответственному за обеспечение безопасности ПДн о выявленных инцидентах ИБ;
  • не передавать свои учётные данные (логин, пароль) другим лицам.

При выполнении своих обязанностей пользователи руководствуются требованиями Инструкции пользователя информационных систем персональных данных.

3.6. Допуск работников к обработке ПДн в ИСПДн осуществляется на основании приказа руководителя Организации. Перечень лиц, допущенных к обработке ПДн, утверждается приказом руководителя Организации.

4. Управление системой защиты персональных данных

4.1. Управление системой защиты ПДн в ИСПДн обеспечивает функционирование системы защиты в штатном режиме и включает следующие процедуры.

4.2. Порядок действий пользователей при прохождении идентификации и аутентификации при входе в ИСПДн определяется Инструкцией по идентификации и аутентификации пользователей информационных систем персональных данных.

4.3. Порядок управления доступом пользователей к информационным ресурсам ИСПДн устанавливается Инструкцией по управлению доступом к информационным системам персональных данных.

4.4. Правила учёта, хранения и доступа к машинным носителям ПДн определяются Инструкцией по защите машинных носителей персональных данных.

4.5. Порядок действий при появлении событий безопасности определяется Инструкцией по управлению событиями информационной безопасности информационных систем персональных данных.

4.6. Порядок действий при обнаружении вредоносного программного обеспечения определяется Инструкцией по антивирусной защите информационных систем персональных данных.

4.7. Контроль состава технических и программных средств, средств защиты информации, контроль установки обновлений программного обеспечения осуществляется в соответствии с Инструкцией по контролю (анализу) защищённости персональных данных в информационных системах персональных данных.

4.8. Порядок доступа к техническим средствам ИСПДн, в том числе к средствам защиты информации, определяется Инструкцией по защите технических средств информационных систем персональных данных.

4.9. Организация режима безопасности помещений, в которых размещены ИСПДн, правила доступа в помещения в рабочее и нерабочее время определены в Порядке доступа в помещения информационных систем персональных данных.

4.10. Обеспечение безопасности ПДн при обработке в ИСПДн с использованием СКЗИ осуществляется в соответствии с Положением по использованию средств криптографической защиты информации. Применяются СКЗИ класса не ниже КС2 в соответствии с приказом ФСБ России от 10.07.2014 № 378.

4.11. Организация резервного копирования и восстановления ПДн осуществляется ответственным за обеспечение безопасности ПДн с периодичностью, определяемой характером обрабатываемых данных и требованиями к их доступности.

5. Мероприятия по обеспечению безопасности персональных данных

5.1. Для обеспечения УЗ-3 в ИСПДн применяются следующие организационные меры:

  • разработка организационно-распорядительных документов, регламентирующих порядок обработки и защиты ПДн;
  • определение перечня лиц, допущенных к обработке ПДн;
  • ознакомление работников с требованиями по обработке и защите ПДн под подпись;
  • обучение работников правилам работы с ПДн и средствами защиты информации;
  • проведение внутреннего контроля соответствия обработки ПДн требованиям законодательства;
  • оценка вреда, который может быть причинён субъектам ПДн;
  • определение порядка реагирования на инциденты ИБ.

5.2. Для обеспечения УЗ-3 в ИСПДн применяются следующие технические меры в соответствии с приказом ФСТЭК России от 18.02.2013 № 21:

  • идентификация и аутентификация субъектов доступа и объектов доступа;
  • управление доступом субъектов доступа к объектам доступа;
  • ограничение программной среды;
  • защита машинных носителей ПДн;
  • регистрация событий безопасности;
  • антивирусная защита;
  • обнаружение (предотвращение) вторжений;
  • контроль (анализ) защищённости ПДн;
  • обеспечение целостности ИСПДн и ПДн;
  • обеспечение доступности ПДн;
  • защита среды виртуализации;
  • защита технических средств;
  • защита ИСПДн, её средств, систем связи и передачи данных;
  • выявление инцидентов и реагирование на них;
  • управление конфигурацией ИСПДн и системы защиты ПДн.

5.3. Средства защиты информации, применяемые в ИСПДн, должны пройти процедуру оценки соответствия в соответствии с законодательством Российской Федерации.

6. Порядок обработки персональных данных в ИСПДн

6.1. Обработка ПДн в ИСПДн допускается только лицами, включёнными в перечень лиц, допущенных к обработке ПДн, утверждённый приказом руководителя Организации.

6.2. Доступ пользователей к ИСПДн осуществляется на основании матриц доступа, утверждённых приказом руководителя Организации.

6.3. При работе в ИСПДн пользователи обязаны:

  • использовать для входа в систему только свои учётные данные;
  • блокировать рабочую станцию при временном прекращении работы;
  • не оставлять без присмотра документы, содержащие ПДн;
  • не копировать ПДн на съёмные носители без разрешения ответственного за обеспечение безопасности ПДн;
  • соблюдать парольную политику Организации.

6.4. Парольная политика предусматривает:

  • минимальную длину пароля не менее 8 символов;
  • использование букв разного регистра, цифр и специальных символов;
  • смену пароля не реже одного раза в 90 дней;
  • запрет использования ранее применявшихся паролей;
  • запрет передачи паролей другим лицам.

6.5. Использование съёмных машинных носителей ПДн допускается только при наличии разрешения ответственного за обеспечение безопасности ПДн. Учёт съёмных машинных носителей ведётся в журнале учёта машинных носителей ПДн.

7. Защита от несанкционированного доступа

7.1. Идентификация и аутентификация пользователей ИСПДн осуществляется с использованием уникальных учётных записей и паролей. Использование обезличенных (групповых) учётных записей запрещено.

7.2. Управление доступом к ПДн в ИСПДн осуществляется на основании ролевой модели (матрицы доступа), определяющей права и привилегии каждого пользователя.

7.3. Регистрация событий безопасности включает:

  • регистрацию входа (выхода) пользователей в ИСПДн;
  • регистрацию действий пользователей по обработке ПДн;
  • регистрацию попыток несанкционированного доступа;
  • регистрацию действий администраторов по управлению системой защиты.

7.4. Антивирусная защита ИСПДн обеспечивается средствами антивирусной защиты, прошедшими оценку соответствия. Обновление баз данных САВЗ производится регулярно, не реже одного раза в сутки.

7.5. Контроль целостности программного обеспечения и средств защиты информации осуществляется при загрузке ИСПДн и периодически в процессе эксплуатации.

7.6. Защита ИСПДн при взаимодействии с информационно-телекоммуникационными сетями общего пользования (сеть Интернет) обеспечивается применением межсетевых экранов, систем обнаружения вторжений и иных средств защиты информации.

8. Выявление и реагирование на инциденты информационной безопасности

8.1. Инцидентом ИБ является событие, которое указывает на состоявшуюся, предпринимаемую или вероятную реализацию угрозы безопасности ПДн.

8.2. Каждый работник Организации обязан незамедлительно сообщить ответственному за обеспечение безопасности ПДн о выявленном или подозреваемом инциденте ИБ.

8.3. Ответственный за обеспечение безопасности ПДн при получении информации об инциденте:

  • оперативно принимает меры по локализации и устранению последствий;
  • проводит расследование, определяет причины и масштаб;
  • фиксирует инцидент в журнале регистрации инцидентов ИБ;
  • информирует руководителя Организации;
  • разрабатывает рекомендации по предотвращению повторных инцидентов.

8.4. Порядок реагирования на инциденты ИБ определяется Регламентом реагирования на инциденты информационной безопасности.

8.5. В случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) ПДн, повлёкшей нарушение прав субъектов ПДн, Организация обязана:

  • в течение 24 часов уведомить уполномоченный орган по защите прав субъектов персональных данных (Роскомнадзор) о произошедшем инциденте;
  • в течение 72 часов направить в Роскомнадзор уведомление о результатах внутреннего расследования, включая сведения о лицах, действия которых стали причиной инцидента, и о принятых мерах.

8.6. Порядок уведомления Роскомнадзора об утечке ПДн определяется Регламентом уведомления Роскомнадзора об утечке персональных данных.

9. Контроль за обеспечением уровня защищённости персональных данных

9.1. Контроль за обеспечением уровня защищённости ПДн в ИСПДн осуществляется на регулярной основе и включает:

  • контроль за выполнением требований организационно-распорядительных документов по защите ПДн;
  • контроль за соблюдением порядка доступа к ПДн и средствам их обработки;
  • контроль за выполнением мероприятий по обеспечению безопасности ПДн;
  • контроль состояния средств защиты информации;
  • контроль за выполнением требований по учёту машинных носителей ПДн.

9.2. Периодичность контроля обеспечения уровня защищённости ПДн составляет не реже одного раза в год.

9.3. Для контроля обеспечения уровня защищённости используются следующие источники:

  • отчёты о событиях информационной безопасности;
  • результаты контроля защищённости;
  • информация из специализированных источников по новым угрозам безопасности для используемых программных и технических средств.

9.4. На основе указанных источников ответственный за организацию обработки ПДн проводит:

  • анализ функционирования системы защиты информации, включая сбои и неисправности аппаратно-программных средств;
  • анализ изменения угроз безопасности ПДн.

9.5. Результаты контроля оформляются Актом контроля обеспечения защищённости персональных данных. На основании выводов акта при необходимости разрабатываются мероприятия по доработке системы защиты ПДн.

9.6. Внутренний контроль соответствия обработки ПДн требованиям законодательства проводится в соответствии с Правилами осуществления внутреннего контроля.

9.7. Внеплановые проверки проводятся при выявлении инцидентов ИБ, а также по указанию руководителя Организации.

10. Ответственность

10.1. Работники Организации, виновные в нарушении требований законодательства Российской Федерации в области персональных данных, а также положений настоящего Положения, несут дисциплинарную, гражданско-правовую, административную и уголовную ответственность в соответствии с законодательством Российской Федерации.

10.2. В соответствии с Федеральным законом от 30.11.2024 № 420-ФЗ значительно ужесточена административная ответственность за нарушения в области персональных данных, в том числе за утечку персональных данных.

10.3. В соответствии с Федеральным законом от 30.11.2024 № 421-ФЗ введена уголовная ответственность за незаконное использование, передачу, сбор и хранение компьютерной информации, содержащей персональные данные (статья 272.1 Уголовного кодекса Российской Федерации).

10.4. Пользователи ИСПДн должны быть предупреждены об ответственности за действия с ПДн и техническими средствами ИСПДн, нарушающие порядок обработки и защиты ПДн.

11. Заключительные положения

11.1. Настоящее Положение вступает в силу с момента его утверждения приказом руководителя Организации.

11.2. Настоящее Положение подлежит пересмотру и актуализации в следующих случаях:

  • при изменении законодательства Российской Федерации в области персональных данных;
  • при изменении состава и структуры ИСПДн;
  • при выявлении нарушений и несоответствий по результатам внутреннего контроля;
  • при изменении организационной структуры Организации;
  • по результатам проверок уполномоченных органов.

11.3. Пересмотр Положения осуществляется не реже одного раза в три года.

11.4. Все изменения и дополнения утверждаются приказом руководителя Организации.

11.5. Ознакомление работников, допущенных к обработке ПДн, с настоящим Положением осуществляется под подпись.

Правила обработки персональных данных в информационных системах персональных данных

1. Общие положения

1.1. Настоящие Правила обработки персональных данных в информационных системах персональных данных (далее — Правила) устанавливают порядок обработки и обеспечения безопасности персональных данных (далее — ПДн) при их обработке в информационных системах персональных данных (далее — ИСПДн) "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА, ФГБОУ ВО "ГГНТУ ИМ. АКАД. М. Д. МИЛЛИОНЩИКОВА" (далее — Организация).

1.2. Правила разработаны в соответствии с:

  • Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — 152-ФЗ);
  • постановлением Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» (далее — ПП РФ № 1119);
  • приказом ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» (далее — Приказ ФСТЭК № 21);
  • иными нормативными правовыми актами Российской Федерации в области обработки и защиты персональных данных.

1.3. Действие настоящих Правил распространяется на все ИСПДн Организации и является обязательным для исполнения всеми пользователями ИСПДн.

1.4. Пользователь ИСПДн — работник Организации, имеющий доступ к ИСПДн на основании приказа руководителя Организации и осуществляющий обработку ПДн в ИСПДн в рамках исполнения своих должностных обязанностей.

1.5. Контроль за соблюдением настоящих Правил осуществляют:

  • ответственный за организацию обработки ПДн — Ведущий специалист отдела кадров (Товсултанова Майдат Билаловна);
  • ответственный за обеспечение безопасности ПДн в ИСПДн — Начальник отдела кибербезопасности и защита данных (Голтаков Бислан Хамидович).

2. Порядок доступа к ИСПДн

2.1. Доступ к ИСПДн предоставляется работникам Организации на основании приказа руководителя Организации о предоставлении доступа к ИСПДн.

2.2. Доступ к ИСПДн осуществляется с использованием персональных учётных записей пользователей. Использование групповых (обезличенных) учётных записей не допускается.

2.3. Объём прав доступа пользователя к ИСПДн определяется в соответствии с матрицей доступа пользователей к ИСПДн и ограничивается минимально необходимым для исполнения должностных обязанностей.

2.4. Передача учётных данных (логин, пароль) другим лицам запрещена. Пользователь несёт персональную ответственность за все действия, совершённые в ИСПДн под его учётной записью.

2.5. При изменении должностных обязанностей или увольнении работника его доступ к ИСПДн блокируется не позднее дня издания соответствующего приказа.

2.6. Первичные пароли для доступа к ИСПДн выдаются ответственным за обеспечение безопасности ПДн в ИСПДн и фиксируются в журнале учёта выдачи первичных паролей.

3. Правила работы пользователей в ИСПДн

3.1. При работе в ИСПДн пользователь обязан:

  • осуществлять вход в ИСПДн только с использованием своей персональной учётной записи;
  • блокировать рабочую станцию при временном оставлении рабочего места (комбинацией клавиш Win+L или аналогичным способом);
  • завершать сеанс работы в ИСПДн по окончании рабочего дня;
  • соблюдать установленные в Организации требования к парольной защите;
  • обрабатывать ПДн только в объёме, необходимом для исполнения должностных обязанностей;
  • незамедлительно сообщать ответственному за обеспечение безопасности ПДн в ИСПДн о любых нештатных ситуациях и признаках несанкционированного доступа.

3.2. При работе в ИСПДн пользователю запрещается:

  • сообщать свои учётные данные (логин, пароль) другим лицам, в том числе работникам Организации;
  • оставлять без присмотра разблокированную рабочую станцию с открытым доступом к ПДн;
  • устанавливать на рабочую станцию программное обеспечение, не согласованное с ответственным за обеспечение безопасности ПДн в ИСПДн;
  • отключать или изменять настройки средств защиты информации (антивирусное ПО, межсетевые экраны и др.);
  • подключать к рабочей станции личные съёмные носители информации без разрешения ответственного за обеспечение безопасности ПДн в ИСПДн;
  • копировать ПДн из ИСПДн на внешние носители, передавать по открытым каналам связи или размещать в сети Интернет без соответствующего разрешения;
  • предоставлять доступ к своей рабочей станции посторонним лицам.

3.3. Требования к парольной защите:

  • длина пароля — не менее 8 символов;
  • пароль должен содержать буквы верхнего и нижнего регистра, цифры и специальные символы;
  • смена пароля — не реже одного раза в 90 дней;
  • запрещается использовать ранее применявшиеся пароли (глубина истории — не менее 4 паролей);
  • запрещается записывать пароли на бумажных носителях, хранить их в открытом виде в электронной форме или сообщать третьим лицам.

4. Порядок ввода, обработки и вывода ПДн

4.1. Ввод ПДн в ИСПДн осуществляется пользователями в пределах предоставленных прав доступа на основании документов-источников (заявлений, анкет, договоров и иных документов).

4.2. При вводе ПДн пользователь обязан обеспечить корректность и полноту вводимых данных, а также их соответствие документам-источникам.

4.3. Вывод (экспорт) ПДн из ИСПДн допускается:

  • на бумажные носители — посредством печати на принтерах, подключённых к рабочим станциям в пределах контролируемой зоны;
  • на съёмные машинные носители — только по письменному разрешению руководителя Организации или ответственного за организацию обработки ПДн, с регистрацией в журнале учёта машинных носителей ПДн;
  • по каналам связи — с использованием средств защиты информации, обеспечивающих конфиденциальность передаваемых данных.

4.4. Распечатанные документы, содержащие ПДн, подлежат учёту и хранению в условиях, исключающих несанкционированный доступ к ним. Испорченные или ненужные распечатки уничтожаются с использованием шредера или иным способом, исключающим восстановление информации.

4.5. Передача ПДн по электронной почте допускается только с использованием средств шифрования или в составе защищённых архивов. Передача ПДн по незащищённым каналам связи запрещена.

5. Обеспечение безопасности при обработке ПДн в ИСПДн

5.1. Безопасность ПДн при их обработке в ИСПДн обеспечивается применением организационных и технических мер защиты информации в соответствии с ПП РФ № 1119 и Приказом ФСТЭК № 21.

5.2. На рабочих станциях, используемых для обработки ПДн в ИСПДн, должно быть установлено и функционировать:

  • антивирусное программное обеспечение с актуальными базами сигнатур;
  • средства разграничения доступа в соответствии с матрицей доступа;
  • средства межсетевого экранирования (при подключении к сетям общего пользования);
  • средства регистрации событий информационной безопасности.

5.3. Обновление системного и прикладного программного обеспечения рабочих станций и серверов ИСПДн осуществляется ответственным за обеспечение безопасности ПДн в ИСПДн в плановом порядке после предварительного тестирования обновлений.

5.4. Резервное копирование ПДн, обрабатываемых в ИСПДн, осуществляется в соответствии с установленным в Организации регламентом. Резервные копии хранятся в условиях, обеспечивающих их защиту от несанкционированного доступа.

5.5. Техническое обслуживание и ремонт средств вычислительной техники, используемой для обработки ПДн, осуществляется с принятием мер по защите ПДн от несанкционированного доступа. При передаче оборудования на ремонт за пределы контролируемой зоны информация, содержащая ПДн, должна быть гарантированно удалена с носителей.

6. Действия при нештатных ситуациях и инцидентах

6.1. При обнаружении признаков нештатной ситуации или инцидента информационной безопасности (несанкционированный доступ, утечка ПДн, заражение вредоносным ПО, сбой средств защиты) пользователь ИСПДн обязан:

  • немедленно прекратить работу в ИСПДн;
  • не выключать и не перезагружать рабочую станцию (для сохранения следов инцидента);
  • незамедлительно уведомить ответственного за обеспечение безопасности ПДн в ИСПДн — Начальник отдела кибербезопасности и защита данных (Голтаков Бислан Хамидович);
  • зафиксировать обстоятельства инцидента (время обнаружения, признаки, предпринятые действия);
  • не предпринимать самостоятельных действий по устранению последствий инцидента без указания ответственного лица.

6.2. Ответственный за обеспечение безопасности ПДн в ИСПДн при получении информации об инциденте:

  • регистрирует инцидент в журнале регистрации инцидентов информационной безопасности;
  • принимает меры по локализации и устранению последствий инцидента;
  • проводит расследование причин инцидента;
  • информирует руководителя Организации и ответственного за организацию обработки ПДн.

6.3. Возобновление обработки ПДн в ИСПДн после инцидента допускается только после устранения причин и последствий инцидента по решению ответственного за обеспечение безопасности ПДн в ИСПДн.

7. Контроль и ответственность

7.1. Контроль за соблюдением настоящих Правил осуществляется Ведущий специалист отдела кадров (Товсултанова Майдат Билаловна) и Начальник отдела кибербезопасности и защита данных (Голтаков Бислан Хамидович).

7.2. Проверка соблюдения настоящих Правил проводится не реже одного раза в год и включает:

  • проверку соблюдения пользователями установленного порядка доступа к ИСПДн;
  • анализ журналов регистрации событий информационной безопасности;
  • проверку актуальности прав доступа пользователей;
  • проверку функционирования средств защиты информации.

7.3. Работники Организации, виновные в нарушении настоящих Правил, несут дисциплинарную, гражданско-правовую, административную и уголовную ответственность в соответствии с законодательством Российской Федерации.

7.4. В соответствии со статьёй 13.11 Кодекса Российской Федерации об административных правонарушениях нарушение установленного порядка обработки ПДн влечёт наложение административного штрафа.

8. Заключительные положения

8.1. Настоящие Правила вступают в силу с момента их утверждения приказом руководителя Организации.

8.2. Настоящие Правила подлежат пересмотру и актуализации в следующих случаях:

  • при изменении законодательства Российской Федерации в области обработки и защиты персональных данных;
  • при изменении состава, структуры или конфигурации ИСПДн Организации;
  • при изменении применяемых средств защиты информации;
  • по результатам проверок уполномоченных органов или внутренних аудитов.

8.3. Пересмотр Правил осуществляется не реже одного раза в три года.

8.4. Все изменения и дополнения утверждаются приказом руководителя Организации.

8.5. Ознакомление работников, допущенных к обработке ПДн в ИСПДн, с настоящими Правилами осуществляется под подпись.

Сообщить об ошибке

Опишите ошибку подробнее

Адрес электронной почты для обратной связи

Код с картинки