"Политика государственной корпорации "Агентство по страхованию вкладов" в отношении обработки и защиты персональных данных"
Утверждена
решением Правления Агентства
от 25.08.2012, протокол N 71
ПОЛИТИКА
ГОСУДАРСТВЕННОЙ КОРПОРАЦИИ "АГЕНТСТВО ПО СТРАХОВАНИЮ
ВКЛАДОВ" В ОТНОШЕНИИ ОБРАБОТКИ И ЗАЩИТЫ ПЕРСОНАЛЬНЫХ ДАННЫХ
(с изменениями, внесенными решениями Правления Агентства
от 23.10.2013, протокол N 84, от 11.04.2019, протокол N 33)
1. Общие положения
1.1. Настоящая политика (далее - Политика) разработана в соответствии со ст. 18.1 Федерального закона от 27.07.2006 N 152-ФЗ "О персональных данных" (далее - Закон о ПДн) и является основополагающим внутренним регулятивным документом государственной корпорации "Агентство по страхованию вкладов" (далее - Агентство), определяющим ключевые направления его деятельности в области обработки и защиты персональных данных (далее - ПДн), оператором которых является Агентство.
1.2. Политика разработана в целях реализации требований законодательства в области обработки и защиты ПДн и направлена на обеспечение защиты прав и свобод человека и гражданина при обработке его ПДн в Агентстве, в том числе защиты прав на неприкосновенность частной жизни, личной и семейной тайн.
1.3. Положения Политики распространяются на отношения по обработке и защите ПДн, полученных Агентством как до, так и после утверждения Политики, за исключением случаев, когда по причинам правового, организационного и иного характера положения Политики не могут быть распространены на отношения по обработке и защите ПДн, полученных до ее утверждения.
1.4. Если в отношениях с Агентством участвуют наследники (правопреемники) и (или) представители субъектов ПДн, то Агентство становится оператором ПДн лиц, представляющих указанных субъектов. Положения Политики и другие внутренние регулятивные документы Агентства распространяются на случаи обработки и защиты ПДн наследников (правопреемников) и (или) представителей субъектов ПДн, даже если эти лица во внутренних регулятивных документах прямо не упоминаются, но фактически участвуют в правоотношениях с Агентством.
2. Основания обработки и состав персональных данных,
обрабатываемых в Агентстве
2.1. Обработка ПДн в Агентстве осуществляется в связи с выполнением законодательно возложенных на Агентство функций, определяемых:
1) Федеральным законом от 23.12.2003 N 177-ФЗ "О страховании вкладов в банках Российской Федерации";
2) Федеральным законом от 02.12.1990 N 395-1 "О банках и банковской деятельности";
3) Федеральным законом от 25.02.1999 N 40-ФЗ "О несостоятельности (банкротстве) кредитных организаций";
4) Федеральным законом от 26.10.2002 N 127-ФЗ "О несостоятельности (банкротстве)";
5) Федеральным законом от 27.10.2008 N 175-ФЗ "О дополнительных мерах для укрепления стабильности банковской системы в период до 31 декабря 2014 года";
6) иными нормативными правовыми актами Российской Федерации.
Кроме того, обработка ПДн в Агентстве осуществляется в ходе трудовых и иных непосредственно связанных с ними отношений, в которых Агентство выступает в качестве работодателя (гл. 14 Трудового кодекса Российской Федерации), в связи с реализацией Агентством своих прав и обязанностей как юридического лица, а также при взаимодействии с членами Совета директоров Агентства.
(пункт изложен в редакции решений Правления Агентства от 23.10.2013, протокол N 84, от 11.04.2019, протокол N 33)
2.2. В рамках осуществления функции по обязательному страхованию вкладов ПДн обрабатываются Агентством:
1) в ходе организации выплаты и выплаты страхового возмещения вкладчикам, сведения о которых содержатся в реестрах обязательств банков перед вкладчиками;
2) принятия решений о выплате страхового возмещения и рассмотрения требований и дополнительных документов, представленных вкладчиками, не согласными с размером страхового возмещения;
3) учета перешедших Агентству прав требований вкладчиков в связи с предъявлением этих требований Федеральной налоговой службой в рамках дел о несостоятельности (банкротстве) и принудительной ликвидации банков.
При этом обрабатываются ПДн:
а) вкладчиков, указанных в реестрах обязательств банков перед вкладчиками, полученных Агентством от банков, в отношении которых наступил страховой случай;
б) вкладчиков, сведения о которых не включены в реестры обязательств банков перед вкладчиками, но которые оспаривают факт их невключения в указанные реестры и (или) отказ в выплате страхового возмещения, обращаются с заявлениями о несогласии с размером такого возмещения.
2.3. В рамках осуществления функций конкурсного управляющего (ликвидатора) кредитными организациями ПДн обрабатываются Агентством:
1) в ходе установления требований кредиторов и ведения реестра требований кредиторов с целью организации собраний кредиторов и осуществления расчетов с кредиторами;
2) исполнения обязанностей конкурсного управляющего (ликвидатора), связанных с поиском, выявлением и возвратом имущества, признанием сделок ликвидируемого банка недействительными, отказом от исполнения договоров;
3) совершения действий, направленных на своевременное установление и полный учет обязательств заемщиков ликвидируемых банков, в рамках исполнения обязанностей конкурсного управляющего (ликвидатора) по предъявлению требований к дебиторам;
4) обработки информации о работниках ликвидируемых банков, необходимой для трудовых и иных непосредственно связанных с трудовыми отношений, а также о лицах, ранее состоявших в трудовых отношениях с ликвидируемыми банками;
5) осуществления мероприятий по ведению реестров владельцев именных ценных бумаг (списков участников) ликвидируемых банков;
6) обработки информации, необходимой в связи с гражданско-правовыми отношениями ликвидируемых банков с физическими лицами;
7) осуществления действий, направленных на привлечение руководителей и членов коллегиальных исполнительных органов, а также лиц, ранее занимавших указанные должности, учредителей (участников) ликвидируемых банков к субсидиарной и иной ответственности;
8) организации торгов по продаже имущества ликвидируемых банков, определения победителей торгов, заключения гражданско-правовых договоров о продаже имущества;
9) рассмотрения обращений, связанных с осуществлением Агентством функций конкурсного управляющего (ликвидатора) кредитными организациями;
При этом обрабатываются ПДн:
а) кредиторов ликвидируемых банков, включая физических лиц, состоящих (состоявших) в гражданско-правовых отношениях с банком на основании договоров банковского вклада, банковского счета и физических лиц, с которыми ликвидируемый банк состоит (состоял) в гражданско-правовых отношениях по иным основаниям;
б) лиц, состоящих и состоявших в трудовых отношениях с ликвидируемым банком;
в) членов единоличных и коллегиальных органов управления, а также лиц, ранее занимавших указанные должности, учредителей (участников), акционеров ликвидируемых банков;
г) приобретателей имущества (участников торгов по продаже имущества) ликвидируемых банков;
д) иных лиц, обращающихся в Агентство как к конкурсному управляющему (ликвидатору) кредитными организациями.
2.4. В рамках осуществления функций по предупреждению банкротства (санации) банков ПДн обрабатываются Агентством:
1) в ходе учета, обслуживания и сопровождения работы с дебиторской задолженностью контрагентов по кредитным и иным договорам перед санируемыми банками, в т.ч. осуществления взыскания в судебном порядке, обращения в правоохранительные и другие органы, и т.п.;
2) признания сделок санируемых банков недействительными, отказа от исполнения сделок;
3) обработки информации о работниках и бывших работниках санируемых банков, необходимой для трудовых и иных непосредственно связанных с ними отношений;
4) обработки информации, необходимой в связи с гражданско-правовыми отношениями санируемых банков с физическими лицами;
5) рассмотрения обращений, связанных с деятельностью Агентства по предупреждению банкротства (санации) банков.
При этом обрабатываются ПДн:
а) руководителей и членов коллегиальных исполнительных органов, а также лиц, ранее занимавших указанные должности, учредителей (участников) санируемых банков;
б) дебиторов (заемщиков) санируемых банков;
в) кредиторов (в т.ч. вкладчиков, контрагентов, работников) санируемых банков;
г) работников санируемых банков, и иных лиц, привлекаемых Агентством (временной администрацией) на основании гражданско-правовых договоров для решения задач, возникающих в связи с предупреждением банкротства (санацией) банков;
д) иных лиц, обращающихся в Агентство в связи с предупреждением банкротства (санацией) банков.
2.5. В связи с трудовыми и иными непосредственно связанными с ними отношениями, в которых Агентство выступает в качестве работодателя, обрабатываются ПДн лиц, претендующих на трудоустройство в Агентство, работников Агентства (далее - Работники) и бывших Работников.
2.6. В связи с реализацией своих прав и обязанностей как юридического лица, Агентством обрабатываются ПДн физических лиц, являющихся контрагентами (возможными контрагентами) Агентства по гражданско-правовым договорам, ПДн руководителей, членов коллегиальных исполнительных органов и представителей юридических лиц, ПДн иных физических лиц, представленные участниками закупки, физических лиц, ПДн которых используются для осуществления пропускного режима в занимаемых Агентством помещениях, а также граждан, письменно обращающихся в Агентство по вопросам его деятельности (помимо лиц, указанных в пунктах 2.2 - 2.4 Политики).
(пункт изложен в редакции решения Правления Агентства от 23.10.2013, протокол N 84)
2.7. В рамках взаимодействия с членами Совета директоров Агентства ПДн обрабатываются в ходе формирования данного органа управления Агентством.
2.9. ПДн получаются и обрабатываются Агентством на основании федеральных законов и иных нормативных правовых актов Российской Федерации, а в необходимых случаях - при наличии письменного согласия субъекта ПДн.
(пункт изложен в редакции решения Правления Агентства от 23.10.2013, протокол N 84)
2.10. В целях исполнения возложенных на Агентство функций Агентство в установленном порядке вправе поручить обработку ПДн третьим лицам.
В договоры с лицами, которым Агентство поручает обработку ПДн, включаются условия, обязывающие таких лиц соблюдать предусмотренные законодательством требования к обработке и защите ПДн.
(пункт изложен в редакции решения Правления Агентства от 23.10.2013, протокол N 84)
2.11. Агентство предоставляет обрабатываемые им ПДн государственным органам и организациям, имеющим, в соответствии с федеральным законом, право на получение соответствующих ПДн.
2.12. В Агентстве не производится обработка ПДн, несовместимая с целями их сбора. Если иное не предусмотрено федеральным законом, по окончании обработки ПДн в Агентстве, в том числе при достижении целей их обработки или утраты необходимости в достижении этих целей, обрабатывавшиеся Агентством ПДн уничтожатся или обезличиваются.
2.13. При обработке ПДн обеспечиваются их точность, достаточность, а при необходимости - и актуальность по отношению к целям обработки. Агентство принимает необходимые меры по удалению или уточнению неполных или неточных ПДн.
3. Принципы обеспечения безопасности персональных данных
3.1. Основной задачей обеспечения безопасности ПДн при их обработке в Агентстве является предотвращение несанкционированного доступа к ним третьих лиц, предупреждение преднамеренных программно-технических и иных воздействий с целью хищения ПДн, разрушения (уничтожения) или искажения их в процессе обработки.
3.2. Для обеспечения безопасности ПДн Агентство руководствуется следующими принципами:
1) законность: защита ПДн основывается на положениях нормативных правовых актов и методических документов уполномоченных государственных органов в области обработки и защиты ПДн;
2) системность: обработка ПДн в Агентстве осуществляется с учетом всех взаимосвязанных, взаимодействующих и изменяющихся во времени элементов, условий и факторов, значимых для понимания и решения проблемы обеспечения безопасности ПДн;
3) комплексность: защита ПДн строится с использованием функциональных возможностей информационных технологий, реализованных в информационных системах Агентства (далее - ИС) и других имеющихся в Агентстве систем и средств защиты;
4) непрерывность: защита ПДн обеспечивается на всех этапах их обработки и во всех режимах функционирования систем обработки ПДн, в том числе при проведении ремонтных и регламентных работ;
5) своевременность: меры, обеспечивающие надлежащий уровень безопасности ПДн, принимаются до начала их обработки;
6) преемственность и непрерывность совершенствования: модернизация и наращивание мер и средств защиты ПДн осуществляется на основании результатов анализа практики обработки ПДн в Агентстве с учетом выявления новых способов и средств реализации угроз безопасности ПДн, отечественного и зарубежного опыта в сфере защиты информации;
7) персональная ответственность: ответственность за обеспечение безопасности ПДн возлагается на Работников в пределах их обязанностей, связанных с обработкой и защитой ПДн;
8) минимизация прав доступа: доступ к ПДн предоставляется Работникам только в объеме, необходимом для выполнения их должностных обязанностей;
9) гибкость: обеспечение выполнения функций защиты ПДн при изменении характеристик функционирования информационных систем персональных данных Агентства (далее - ИСПДн), а также объема и состава обрабатываемых ПДн;
10) открытость алгоритмов и механизмов защиты: структура, технологии и алгоритмы функционирования системы защиты ПДн Агентства (далее - СЗПДн) не дают возможности преодоления имеющихся в Агентстве систем защиты возможными нарушителями безопасности ПДн;
11) научная обоснованность и техническая реализуемость: уровень мер по защите ПДн определяется современным уровнем развития информационных технологий и средств защиты информации;
12) специализация и профессионализм: реализация мер по обеспечению безопасности ПДн и эксплуатация СЗПДн осуществляются Работниками, имеющими необходимые для этого квалификацию и опыт;
13) эффективность процедур отбора кадров и выбора контрагентов: кадровая политика Агентства предусматривает тщательный подбор персонала и мотивацию Работников, позволяющую исключить или минимизировать возможность нарушения ими безопасности ПДн; минимизация вероятности возникновения угрозы безопасности ПДн, источники которых связаны с человеческим фактором, обеспечивается получением наиболее полной информации о контрагентах Агентства до заключения договоров;
14) наблюдаемость и прозрачность: меры по обеспечению безопасности ПДн должны быть спланированы так, чтобы результаты их применения были явно наблюдаемы (прозрачны) и могли быть оценены лицами, осуществляющими контроль;
15) непрерывность контроля и оценки: устанавливаются процедуры постоянного контроля использования систем обработки и защиты ПДн, а результаты контроля регулярно анализируются.
4. Доступ к обрабатываемым персональным данным
4.1. Доступ к обрабатываемым в Агентстве ПДн имеют лица, уполномоченные приказом Агентства, лица, которым Агентство поручило обработку ПДн на основании заключенного договора, а также лица, чьи ПДн подлежат обработке.
(пункт изложен в редакции решения Правления Агентства от 23.10.2013, протокол N 84)
4.2. В целях разграничения полномочий при обработке ПДн полномочия по реализации каждой определенной законодательством функции Агентства закрепляются за соответствующими структурными подразделениями Агентства.
Доступ к ПДн, обрабатываемым в ходе реализации полномочий, закрепленных за конкретным структурным подразделением Агентства, могут иметь только Работники этого структурного подразделения. Работники допускаются к ПДн, связанным с деятельностью другого структурного подразделения, только для чтения и подготовки обобщенных материалов в части вопросов, касающихся структурного подразделения этих Работников.
4.3. Доступ Работников к обрабатываемым ПДн осуществляется в соответствии с их должностными обязанностями и требованиями внутренних регулятивных документов Агентства.
Допущенные к обработке ПДн Работники под роспись знакомятся с документами Агентства, устанавливающими порядок обработки ПДн, включая документы, устанавливающие права и обязанности конкретных Работников.
(пункт изложен в редакции решения Правления Агентства от 23.10.2013, протокол N 84)
4.4. Порядок доступа субъекта ПДн к его ПДн, обрабатываемым Агентством, определяется в соответствии с законодательством и определяется внутренними регулятивными документами Агентства.
(пункт изложен в редакции решения Правления Агентства от 23.10.2013, протокол N 84)
5. Реализуемые требования к защите персональных данных
(Раздел изложен в редакции решения Правления Агентства от 23.10.2013, протокол N 84)
5.1. Агентство принимает правовые, организационные и технические меры (или обеспечивает их принятие), необходимые и достаточные для обеспечения исполнения обязанностей, предусмотренных Законом о ПДн и принятыми в соответствии с ним нормативными правовыми актами, для защиты ПДн от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения ПДн, а также от иных неправомерных действий в отношении ПДн.
5.2. Состав указанных в пункте 5.1 Политики мер, включая их содержание и выбор средств защиты ПДн, определяется, а внутренние регулятивные документы об обработке и защите ПДн утверждаются (издаются) Агентством исходя из требований:
Закона о ПДн;
главы 14 Трудового кодекса Российской Федерации;
постановления Правительства Российской Федерации от 1 ноября 2012 г. N 1119 "Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных";
приказа ФСТЭК России от 18 февраля 2013 г. N 21 "Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности ПДн при их обработке в информационных системах ПДн";
постановления Правительства Российской Федерации от 15 сентября 2008 г. N 687 "Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации";
постановления Правительства Российской Федерации РФ от 6 июля 2008 г. N 512 "Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных";
иных нормативных правовых актов Российской Федерации об обработке и защите ПДн.
5.3. В предусмотренных законодательством случаях обработка ПДн осуществляется Агентством с согласия субъектов ПДн.
Агентством производится устранение выявленных нарушений законодательства об обработке и защите ПДн.
5.4. Хранение ПДн осуществляется в форме, позволяющей определить субъекта ПДн, не дольше чем этого требуют цели обработки ПДн, если срок хранения не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект ПДн.
5.5. Агентством осуществляется ознакомление работников Агентства, непосредственно осуществляющих обработку ПДн, с положениями законодательства о ПДн, в том числе требованиями к защите ПДн, Политикой и иными внутренними регулятивными документами по вопросам обработки ПДн, и (или) обучение указанных работников по вопросам обработки и защиты ПДн.
5.6. При обработке ПДн с использованием средств автоматизации Агентством, в частности, применяются следующие меры:
1) назначается Ответственный за организацию обработки ПДн, являющийся одним из заместителей Генерального директора Агентства, определяется его компетенция;
2) утверждаются (издаются) внутренние регулятивные документы по вопросам обработки и защиты ПДн, в том числе устанавливающие процедуры, направленные на предотвращение и выявление нарушений законодательства, устранение последствий таких нарушений;
3) осуществляется внутренний контроль и (или) аудит соответствия обработки ПДн Закону о ПДн и принятым в соответствии с ним нормативным правовым актам, требованиям к защите ПДн, Политике и внутренним регулятивным документам Агентства;
4) проводится оценка вреда, который может быть причинен субъектам ПДн в случае нарушения Закона о ПДн, определяется соотношение указанного вреда и принимаемых Агентством мер, направленных на обеспечение исполнения обязанностей, предусмотренных Законом о ПДн.
5.7. Обеспечение безопасности ПДн в Агентстве при их обработке в ИСПДн достигается в Агентстве, в частности, путем:
1) определения угроз безопасности ПДн. Тип актуальных угроз безопасности ПДн и необходимый уровень защищенности ПДн определяются в соответствии с требованиями законодательства и с учетом проведения оценки возможного вреда;
2) определения в установленном порядке состава и содержания мер по обеспечению безопасности ПДн, выбора средств защиты информации. При невозможности технической реализации отдельных выбранных мер по обеспечению безопасности ПДн, а также с учетом экономической целесообразности Агентством могут разрабатываться компенсирующие меры, направленные на нейтрализацию актуальных угроз безопасности ПДн. В этом случае в ходе разработки СЗПДн проводится обоснование применения компенсирующих мер для обеспечения безопасности ПДн;
3) применения организационных и технических мер по обеспечению безопасности ПДн, необходимых для выполнения требований к защите ПДн, обеспечивающих определенные уровни защищенности ПДн, включая применение средств защиты информации, прошедших процедуру оценки соответствия, когда применение таких средств необходимо для нейтрализации актуальных угроз.
В Агентстве, в том числе, осуществляются:
оценка эффективности принимаемых и реализованных мер по обеспечению безопасности ПДн;
учет машинных носителей ПДн, обеспечение их сохранности;
обнаружение фактов несанкционированного доступа к ПДн и принятие соответствующих мер;
восстановление ПДн, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
установление правил доступа к обрабатываемым ПДн, а также обеспечение регистрации и учета действий, совершаемых с ПДн;
организация режима обеспечения безопасности помещений, в которых размещена информационная система, препятствующего возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения;
контроль за принимаемыми мерами по обеспечению безопасности ПДн, уровня защищенности ИСПДн.
5.8. Обеспечение защиты ПДн в Агентстве при их обработке, осуществляемой без использования средств автоматизации, достигается, в частности, путем:
1) обособления ПДн от иной информации;
2) недопущения фиксации на одном материальном носителе ПДн, цели обработки которых заведомо не совместимы;
3) использования отдельных материальных носителей для обработки каждой категории ПДн;
4) принятия мер по обеспечению раздельной обработки ПДн при несовместимости целей обработки ПДн, зафиксированных на одном материальном носителе, если материальный носитель не позволяет осуществлять обработку ПДн отдельно от других зафиксированных на том же носителе ПДн;
5) соблюдения требований:
к раздельной обработке зафиксированных на одном материальном носителе ПДн и информации, не относящейся к ПДн;
уточнению ПДн;
уничтожению или обезличиванию части ПДн;
использованию типовых форм документов, характер информации в которых предполагается или допускается включение в них ПДн;
ведению журналов, содержащих ПДн, необходимых для выдачи однократных пропусков субъектам ПДн в занимаемые Агентством здания и помещения;
хранению ПДн, в том числе к обеспечению раздельного хранения ПДн (материальных носителей), обработка которых осуществляется в различных целях, и установлению перечня лиц, осуществляющих обработку ПДн либо имеющих к ним доступ.