Политика конфиденциальности

ПОЛИТИКА
в отношении обработки персональных данных
в Министерстве финансов Смоленской области

1. Общие положения.

1.1. Назначение Политики.
1.1.1. Настоящая Политика в отношении обработки персональных данных (далее – ПДн) в Министерстве финансов Смоленской области (далее – Политика) разработана в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных», постановлением Правительства Российской Федерации от 21.03.2012 № 211 «Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами».
1.1.2. Политика вступает в силу с момента ее утверждения руководителем Министерства финансов Смоленской области (далее – Министерство).
1.1.3. Политика подлежит пересмотру в ходе периодического анализа со стороны руководства Министерства, а также в случаях изменения законодательства Российской Федерации в области ПДн.
1.1.4. Политика подлежит опубликованию на официальном сайте Министерства (fin.smolensk.ru) в течение 10 дней после её утверждения.
1.2. Целью Политики является обеспечение защиты прав и свобод субъектов ПДн при обработке их ПДн Министерством.
1.3. Для целей Политики используются следующие понятия:
ПДн – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту ПДн);
ПДн, разрешенные субъектом ПДн для распространения – ПДн, доступ неограниченного круга лиц к которым предоставлен субъектом ПДн путем дачи согласия на обработку ПДн, разрешенных субъектом ПДн для распространения в порядке, предусмотренном Федеральным законом «О персональных данных»;
субъект ПДн – физическое лицо, которое прямо или косвенно определено или определяемо с помощью ПДн;
оператор – государственный или муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку ПДн, а также определяющие цели обработки ПДн, состав ПДн, подлежащих обработке, действия (операции), совершаемые с ПДн;
обработка ПДн – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с ПДн, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), блокирование, удаление, уничтожение ПДн;
автоматизированная обработка ПДн – обработка ПДн с помощью средств вычислительной техники;
распространение ПДн – действия, направленные на раскрытие ПДн неопределенному кругу лиц;
предоставление ПДн – действия, направленные на раскрытие ПДн определенному лицу или определенному кругу лиц;
блокирование ПДн – временное прекращение обработки ПДн (за исключением случаев, если обработка необходима для уточнения ПДн);
уничтожение ПДн – действия, в результате которых становится невозможным восстановить содержание ПДн в информационной системе ПДн и (или) в результате которых уничтожаются материальные носители ПДн;
информационная система ПДн – совокупность содержащихся в базах данных ПДн и обеспечивающих их обработку информационных технологий и технических средств;
конфиденциальность информации – обязательное для выполнения лицом, получившим доступ к определенной информации, требование не передавать такую информацию третьим лицам без согласия ее обладателя;
трансграничная передача ПДн – передача ПДн на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу;
угрозы безопасности ПДн – совокупность условий и факторов, создающих опасность несанкционированного, в том числе случайного, доступа к ПДн, результатом которого могут стать уничтожение, изменение, блокирование, копирование, предоставление, распространение ПДн, а также иные неправомерные действия при их обработке в информационной системе ПДн;
уровень защищенности ПДн – комплексный показатель, характеризующий требования, исполнение которых обеспечивает нейтрализацию определенных угроз безопасности ПДн при их обработке в информационных системах ПДн.
1.4. Область действия.
1.4.1. Положения Политики распространяются на все отношения, связанные с обработкой ПДн, осуществляемые Министерством:
– с использованием средств автоматизации, в том числе в информационно-телекоммуникационных сетях, или без использования таких средств, если обработка ПДн без использования таких средств соответствует характеру действий (операций), совершаемых с ПДн с использованием средств автоматизации, то есть позволяет осуществлять в соответствии с заданным алгоритмом поиск ПДн, зафиксированных на материальном носителе и содержащихся в картотеках или иных систематизированных собраниях ПДн, и (или) доступ к таким ПДн;
– без использования средств автоматизации.
1.4.2. Настоящей Политикой должны руководствоваться все сотрудники Министерства, осуществляющие обработку ПДн или имеющие к ним доступ.

2. Цели обработки ПДн.

Обработка ПДн осуществляется Министерством в целях ведения бухгалтерского и кадрового учета.

3. Правовые основания обработки ПДн.

3.1. Основанием обработки ПДн в Министерстве являются следующие нормативные акты и документы:
– Трудовой кодекс Российской Федерации;
– Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»;
– согласие субъекта ПДн на обработку ПДн;
– Налоговый кодекс Российской Федерации;
– Федеральный закон от 06.12.2011 № 402-ФЗ «О бухгалтерском учете»;
– Положение о Министерстве финансов Смоленской области, утвержденное постановлением Правительства Смоленской области от 10.10.2023 № 11.
3.2. В случаях, прямо не предусмотренных законодательством Российской Федерации, но соответствующих полномочиям Министерства, обработка ПДн осуществляется с согласия субъекта ПДн на обработку его ПДн.
3.3. Обработка ПДн прекращается при ликвидации или прекращении деятельности Министерства в результате реорганизации.

4. Объем и категории обрабатываемых ПДн, категории субъектов ПДн.

Сведения о категориях субъектов, ПДн которых обрабатываются Министерством, категориях и перечне обрабатываемых ПДн, способах, сроках их обработки и хранения представлены в Приложении № 1 к настоящей Политике.

5. Порядок и условия обработки ПДн.

5.1. Принципы обработки ПДн.
Обработка ПДн осуществляется Министерством в соответствии со следующими принципами:
– обработка ПДн осуществляется на законной и справедливой основе;
– обработка ПДн ограничивается достижением конкретных, заранее определенных и законных целей; не допускается обработка ПДн, несовместимая с целями сбора ПДн;
– не допускается объединение баз данных, содержащих ПДн, обработка которых осуществляется в целях, несовместимых между собой;
– обработке подлежат только ПДн, которые отвечают целям их обработки;
– содержание и объем обрабатываемых ПДн соответствуют заявленным целям обработки; обрабатываемые ПДн не избыточны по отношению к заявленным целям их обработки;
– при обработке ПДн обеспечиваются точность ПДн, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки ПДн, Министерство принимает необходимые меры либо обеспечивает их принятие по удалению или уточнению неполных или неточных данных;
– хранение ПДн осуществляется в форме, позволяющей определить субъекта ПДн, не дольше, чем этого требуют цели обработки ПДн, если срок хранения ПДн не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект ПДн; обрабатываемые ПДн подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.
5.2. Условия обработки ПДн.
5.2.1. Условия обработки специальных категорий ПДн.
Обработка специальных категорий ПДн, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, Министерством не производится.
5.2.2. Условия обработки биометрических ПДн.
Сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность (биометрические ПДн) и которые используются для установления личности субъекта ПДн, Министерством не обрабатываются.
5.2.3. Условия обработки иных категорий ПДн.
Обработка иных категорий ПДн осуществляется Министерством с соблюдением следующих условий:
– обработка ПДн осуществляется с согласия субъекта ПДн на обработку его ПДн;
– обработка ПДн необходима для достижения целей, предусмотренных законом, для осуществления и выполнения возложенных законодательством Российской Федерации на Министерство функций, полномочий и обязанностей.
5.2.4. Министерство не поручает обработку ПДн другим лицам.
5.2.5. Министерство вправе передавать ПДн органам дознания и следствия, иным уполномоченным органам по основаниям, предусмотренным действующим законодательством Российской Федерации.
5.3. Сотрудники Министерства, получившие доступ к ПДн, не раскрывают третьим лицам и не распространяют ПДн без согласия субъекта ПДн, если иное не предусмотрено федеральным законом.
5.4. Общедоступные источники ПДн.
5.4.1. В целях информационного обеспечения Министерство создает общедоступные источники ПДн. ПДн включаются в общедоступные источники на основании согласия субъекта ПДн на включение ПДн в общедоступные источники или в целях выполнения возложенных законодательством Российской Федерации на федеральные органы исполнительной власти, органы исполнительной власти субъектов Российской Федерации, органы местного самоуправления функций, полномочий и обязанностей. Сведения о субъекте ПДн исключаются из общедоступных источников ПДн по требованию субъекта ПДн либо по решению суда или иных уполномоченных государственных органов.
5.4.2. В общедоступные источники ПДн включены следующие сведения о государственных гражданских служащих:
– должность;
– ФИО.
5.5. Согласие субъекта ПДн на обработку его ПДн.
5.5.1. При необходимости обеспечения условий обработки ПДн субъекта может предоставляться согласие субъекта ПДн на обработку его ПДн.
5.5.2. Субъект ПДн принимает решение о предоставлении его ПДн и дает согласие на их обработку свободно, своей волей и в своем интересе. Согласие на обработку ПДн должно быть конкретным, предметным, информированным, сознательным и однозначным. Согласие на обработку ПДн может быть дано субъектом ПДн в любой позволяющей подтвердить факт его получения форме, если иное не установлено федеральным законом.
5.5.3. Согласие на обработку ПДн может быть отозвано субъектом ПДн. В случае отзыва субъектом ПДн согласия на обработку ПДн Министерство вправе продолжить обработку ПДн без согласия субъекта ПДн при наличии оснований, указанных в пунктах 2 – 11 части 1 статьи 6, пунктах 2 – 10 части 2 статьи 10 и части 2 статьи 11 Федерального закона «О персональных данных».
5.5.4. Обязанность предоставить доказательство получения согласия субъекта ПДн на обработку его ПДн или доказательство наличия основания, указанных в пунктах 2 – 11 части 1 статьи 6, пунктах 2 – 10 части 2 статьи 10 и части 2 статьи 11 Федерального закона «О персональных данных», возлагается на Министерство.
5.5.5. В случаях, предусмотренных федеральным законом, обработка ПДн осуществляется только с согласия в письменной форме субъекта ПДн. Равнозначным содержащему собственноручную подпись субъекта ПДн согласию в письменной форме на бумажном носителе признается согласие в форме электронного документа, подписанного в соответствии с федеральным законом электронной подписью. Согласие в письменной форме субъекта ПДн на обработку его ПДн должно включать в себя, в частности:
1) ФИО, адрес субъекта ПДн, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе;
2) наименование или ФИО и адрес Министерства;
3) цель обработки ПДн;
4) перечень ПДн, на обработку которых дается согласие субъекта ПДн;
5) наименование или ФИО и адрес лица, осуществляющего обработку ПДн по поручению Министерства, если обработка будет поручена такому лицу;
6) перечень действий с ПДн, на совершение которых дается согласие, общее описание используемых Министерством способов обработки ПДн;
7) срок, в течение которого действует согласие субъекта ПДн, а также способ его отзыва, если иное не установлено федеральным законом;
8) подпись субъекта ПДн.
5.5.6. ПДн могут быть получены Министерством от лица, не являющегося субъектом ПДн, при условии предоставления Министерству подтверждения наличия оснований, указанных в пунктах 2-11 части 1 статьи 6, пунктах 2-10 части 2 статьи 10 и части 2 статьи 11 Федерального закона «О персональных данных».
5.6. Трансграничная передача ПДн Министерством не осуществляется.
5.7. Особенности обработки ПДн, разрешенных субъектом ПДн для распространения.
5.7.1. Обработка ПДн, разрешенных субъектом ПДн для распространения, осуществляется на основании соответствующего согласия субъекта ПДн.
5.7.2. Согласие на обработку ПДн, разрешенных субъектом ПДн для распространения, оформляется отдельно от иных согласий субъекта ПДн на обработку его ПДн. 
5.7.3. Согласие содержит перечень ПДн по каждой категории ПДн, указанной в согласии на обработку ПДн, разрешенных субъектом ПДн для распространения.
5.7.4. Согласие на обработку ПДн, разрешенных субъектом ПДн для распространения, предоставляется непосредственно Министерству.
5.7.5. Молчание или бездействие субъекта ПДн не считается согласием на обработку ПДн, разрешенных субъектом ПДн для распространения.
5.7.6. В согласии на обработку ПДн, разрешенных субъектом ПДн для распространения, субъект ПДн вправе установить запреты на передачу (кроме предоставления доступа) этих ПДн Министерством неограниченному кругу лиц, а также запреты на обработку или условия обработки (кроме получения доступа) этих ПДн неограниченным кругом лиц. Отказ Министерства в установлении субъектом ПДн запретов и условий, предусмотренных статьей 10.1 Федерального закона «О персональных данных», не допускается.
5.7.7. Установленные субъектом ПДн запреты на передачу (кроме предоставления доступа), а также на обработку или условия обработки (кроме получения доступа) ПДн, разрешенных субъектом ПДн для распространения, не распространяются на случаи обработки ПДн в государственных, общественных и иных публичных интересах, определенных законодательством Российской Федерации.
5.7.8. Передача (распространение, предоставление, доступ) ПДн, разрешенных субъектом ПДн для распространения, должна быть прекращена в любое время по требованию субъекта ПДн. Данное требование должно включать в себя фамилию, имя, отчество (при наличии), контактную информацию (номер телефона, адрес электронной почты или почтовый адрес) субъекта ПДн, а также перечень ПДн, обработка которых подлежит прекращению. Указанные в данном требовании ПДн могут обрабатываться только Министерством.
5.7.9. Действие согласия субъекта ПДн на обработку ПДн, разрешенных субъектом ПДн для распространения, прекращается с момента поступления Министерству соответствующего требования.
5.7.10. Требования, указанные выше, не применяются в случае обработки ПДн в целях выполнения, возложенных законодательством Российской Федерации на государственные или муниципальные органы, а также на подведомственные этим органам организации функций, полномочий и обязанностей.
5.7.11. На основании письменного согласия Министерство обрабатывает ФИО государственных гражданских служащих, разрешенные субъектами ПДн для распространения.
5.7.12. Министерство обрабатывает следующие ПДн, распространяемые в обязательном порядке:
– государственные гражданские служащие (ФИО, ИНН, СНИЛС, сведения о смене ФИО, контактные телефоны, банковские реквизиты, сведения о замещаемой должности, сведения о трудовой деятельности, дата рождения, отношение к воинской обязанности и воинское звание, адрес регистрации, данные удостоверяющего личность локумента, должность).
– заявители (ФИО, данные удостоверяющего личность документа и наименование органа его выдавшего, дата выдачи удостоверяющего личность документа, ИНН, место работы, должность).
5.8. Особенности обработки ПДн, в государственных информационных системах ПДн.
5.8.1. Государственные органы создают в пределах своих полномочий, установленных в соответствии с федеральными законами, государственные информационные системы ПДн.
5.8.2. Федеральными законами могут быть установлены особенности учета ПДн в государственных информационных системах ПДн, в том числе использование различных способов обозначения принадлежности ПДн, содержащихся в соответствующей государственной информационной системе ПДн, конкретному субъекту ПДн.
5.8.3. Права и свободы человека и гражданина не могут быть ограничены по мотивам, связанным с использованием различных способов обработки ПДн или обозначения принадлежности ПДн, содержащихся в государственных информационных системах ПДн, конкретному субъекту ПДн. Не допускается использование оскорбляющих чувства граждан или унижающих человеческое достоинство способов обозначения принадлежности ПДн, содержащихся в государственных информационных системах ПДн, конкретному субъекту ПДн.
5.8.4. В целях обеспечения реализации прав субъектов ПДн в связи с обработкой их ПДн в государственных или муниципальных информационных системах ПДн может быть создан государственный регистр населения, правовой статус которого и порядок работы с которым устанавливаются федеральным законом.
5.9. Обработка ПДн, осуществляемая без использования средств автоматизации.
5.9.1. Обработка ПДн, содержащихся в информационной системе ПДн или извлеченных из такой системы, считается осуществленной без использования средств автоматизации (неавтоматизированной), если такие действия с ПДн, как использование, уточнение, распространение, уничтожение ПДн в отношении каждого из субъектов ПДн, осуществляются при непосредственном участии человека.
5.9.2. Особенности организации обработки ПДн, осуществляемой без использования средств автоматизации.
ПДн при их обработке, осуществляемой без использования средств автоматизации, обособляются от иной информации, в частности путем фиксации их на отдельных материальных носителях ПДн (далее – материальные носители), в специальных разделах или на полях форм (бланков).
При фиксации ПДн на материальных носителях не допускается фиксация на одном материальном носителе ПДн, цели обработки которых заведомо не совместимы. Для обработки различных категорий ПДн, осуществляемой без использования средств автоматизации, для каждой категории ПДн используется отдельный материальный носитель.
Лица, осуществляющие обработку ПДн без использования средств автоматизации (в том числе сотрудники Министерства или лица, осуществляющие такую обработку по договору с Министерством), проинформированы о факте обработки ими ПДн, обработка которых осуществляется Министерством без использования средств автоматизации, категориях обрабатываемых ПДн, а также об особенностях и правилах осуществления такой обработки, установленных нормативными правовыми актами федеральных органов исполнительной власти, органов исполнительной власти субъектов Российской Федерации, а также локальными правовыми актами Министерства.
При использовании типовых форм документов, характер информации в которых предполагает или допускает включение в них ПДн (далее – типовая форма), соблюдаются следующие условия:
а) типовая форма или связанные с ней документы (инструкция по ее заполнению, карточки, реестры и журналы) содержат сведения о цели обработки ПДн, осуществляемой без использования средств автоматизации, имя (наименование) и адрес Министерства, фамилию, имя, отчество и адрес субъекта ПДн, источник получения ПДн, сроки обработки ПДн, перечень действий с ПДн, которые будут совершаться в процессе их обработки, общее описание используемых Министерством способов обработки ПДн;
б) типовая форма предусматривает поле, в котором субъект ПДн может поставить отметку о своем согласии на обработку ПДн, осуществляемую без использования средств автоматизации, – при необходимости получения письменного согласия на обработку ПДн;
в) типовая форма составляется таким образом, чтобы каждый из субъектов ПДн, содержащихся в документе, имел возможность ознакомиться со своими ПДн, содержащимися в документе, не нарушая прав и законных интересов иных субъектов ПДн;
г) типовая форма исключает объединение полей, предназначенных для внесения ПДн, цели обработки которых заведомо не совместимы.
При ведении журналов (реестров, книг), содержащих ПДн, необходимые для однократного пропуска субъекта ПДн на территорию, на которой находится Министерство, или в иных аналогичных целях, соблюдаются следующие условия:
а) необходимость ведения такого журнала (реестра, книги) предусмотрена актом Министерства, содержащим сведения о цели обработки ПДн, осуществляемой без использования средств автоматизации, способы фиксации и состав информации, запрашиваемой у субъектов ПДн, перечень лиц (поименно или по должностям), имеющих доступ к материальным носителям и ответственных за ведение и сохранность журнала (реестра, книги), сроки обработки ПДн, а также сведения о порядке пропуска субъекта ПДн на территорию, на которой находится Министерство, без подтверждения подлинности ПДн, сообщенных субъектом ПДн;
б) копирование содержащейся в таких журналах (реестрах, книгах) информации не допускается;
в) ПДн каждого субъекта ПДн могут заноситься в такой журнал (книгу, реестр) не более одного раза в каждом случае пропуска субъекта ПДн на территорию, на которой находится Министерство.
При несовместимости целей обработки ПДн, зафиксированных на одном материальном носителе, если материальный носитель не позволяет осуществлять обработку ПДн отдельно от других зафиксированных на том же носителе ПДн, принимаются меры по обеспечению раздельной обработки ПДн, в частности:
а) при необходимости использования или распространения определенных ПДн отдельно от находящихся на том же материальном носителе других ПДн осуществляется копирование ПДн, подлежащих распространению или использованию, способом, исключающим одновременное копирование ПДн, не подлежащих распространению и использованию, и используется (распространяется) копия ПДн;
б) при необходимости уничтожения или блокирования части ПДн уничтожается или блокируется материальный носитель с предварительным копированием сведений, не подлежащих уничтожению или блокированию, способом, исключающим одновременное копирование ПДн, подлежащих уничтожению или блокированию.
Уничтожение части ПДн, если это допускается материальным носителем, может производиться способом, исключающим дальнейшую обработку этих ПДн с сохранением возможности обработки иных данных, зафиксированных на материальном носителе (удаление, вымарывание). Указанные правила применяются также в случае, если необходимо обеспечить раздельную обработку зафиксированных на одном материальном носителе ПДн и информации, не являющейся ПДн.
Уточнение ПДн при осуществлении их обработки без использования средств автоматизации производится путем обновления или изменения данных на материальном носителе, а если это не допускается техническими особенностями материального носителя, – путем фиксации на том же материальном носителе сведений о вносимых в них изменениях либо путем изготовления нового материального носителя с уточненными ПДн.
5.9.3. Меры по обеспечению безопасности ПДн при их обработке, осуществляемой без использования средств автоматизации.
Обработка ПДн, осуществляемая без использования средств автоматизации, осуществляется таким образом, что в отношении каждой категории ПДн можно определить места хранения ПДн (материальных носителей) и установить перечень лиц, осуществляющих обработку ПДн либо имеющих к ним доступ.
Обеспечивается раздельное хранение ПДн (материальных носителей), обработка которых осуществляется в различных целях.
При хранении материальных носителей соблюдаются условия, обеспечивающие сохранность ПДн и исключающие несанкционированный к ним доступ. Перечень мер, необходимых для обеспечения таких условий, порядок их принятия, а также перечень лиц, ответственных за реализацию указанных мер, устанавливаются Министерством.
5.10. На сайте Министерства не применяются инструменты веб-аналитики, обработка файлов «cookies» Министерством осуществляется в обобщенном виде и никогда не соотносится с личными сведениями Пользователей, сайт располагается на мощностях центра обработки данных Министерства цифрового развития Смоленской области, размещенном в Российской Федерации.

6. Актуализация, исправление, удаление и уничтожение ПДн,
ответы на запросы субъектов на доступ к ПДн,
права субъекта ПДн, обязанности оператора

6.1. Права субъектов ПДн.
6.1.1. Право субъекта ПДн на доступ к его ПДн.
Субъект ПДн имеет право на получение информации (далее – запрашиваемая субъектом информация), касающейся обработки его ПДн, в том числе содержащей:
1) подтверждение факта обработки ПДн Министерством;
2) правовые основания и цели обработки ПДн;
3) цели и применяемые Министерством способы обработки ПДн;
4) наименование и место нахождения Министерства, сведения о лицах (за исключением сотрудников Министерства), которые имеют доступ к ПДн или которым могут быть раскрыты ПДн на основании договора с Министерством или на основании федерального закона;
5) обрабатываемые ПДн, относящиеся к соответствующему субъекту ПДн, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;
6) сроки обработки ПДн, в том числе сроки их хранения;
7) порядок осуществления субъектом ПДн прав, предусмотренных Федеральным законом «О персональных данных»;
8) информацию об осуществленной или о предполагаемой трансграничной передаче данных;
9) наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку ПДн по поручению Министерства, если обработка поручена или будет поручена такому лицу;
10) информацию о способах исполнения Министерством обязанностей, установленных статьей 18.1 Федерального закона «О персональных данных»;
11) иные сведения, предусмотренные Федеральным законом «О персональных данных» или другими федеральными законами.
Субъект ПДн имеет право на получение запрашиваемой субъектом информации, за исключением следующих случаев:
– обработка ПДн, включая ПДн, полученные в результате оперативно-розыскной, контрразведывательной и разведывательной деятельности, осуществляется в целях обороны страны, безопасности государства и охраны правопорядка;
– обработка ПДн осуществляется органами, осуществившими задержание субъекта ПДн по подозрению в совершении преступления, либо предъявившими субъекту ПДн обвинение по уголовному делу, либо применившими к субъекту ПДн меру пресечения до предъявления обвинения, за исключением предусмотренных уголовно-процессуальным законодательством Российской Федерации случаев, если допускается ознакомление подозреваемого или обвиняемого с такими ПДн;
– обработка ПДн осуществляется в соответствии с законодательством о противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма;
– доступ субъекта ПДн к его ПДн нарушает права и законные интересы третьих лиц;
– обработка ПДн осуществляется в случаях, предусмотренных законодательством Российской Федерации о транспортной безопасности, в целях обеспечения устойчивого и безопасного функционирования транспортного комплекса, защиты интересов личности, общества и государства в сфере транспортного комплекса от актов незаконного вмешательства.
Субъект ПДн вправе требовать от Министерства уточнения его ПДн, их блокирования или уничтожения в случае, если ПДн являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.
Запрашиваемая субъектом информация должна быть предоставлена субъекту ПДн Министерством в доступной форме, и в ней не должны содержаться ПДн, относящиеся к другим субъектам ПДн, за исключением случаев, если имеются законные основания для раскрытия таких ПДн.
Запрашиваемая информация предоставляется субъекту ПДн Министерством в течение десяти рабочих дней с момента обращения субъекта ПДн. Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления Министерством в адрес субъекта ПДн мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации. Запрос должен содержать номер основного документа, удостоверяющего личность субъекта ПДн, сведения о дате выдачи указанного документа и выдавшем его органе, сведения, подтверждающие участие субъекта ПДн в отношениях с Министерством (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки ПДн Министерством, подпись субъекта ПДн (далее – необходимая для запроса информация). Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации. Министерство предоставляет запрашиваемые сведения субъекту ПДн в той форме, в которой направлены соответствующие обращение, если иное не указано в обращении.
В случае если запрашиваемая субъектом информация, а также обрабатываемые ПДн были предоставлены для ознакомления субъекту ПДн по его запросу, субъект ПДн вправе обратиться повторно в Министерство или направить повторный запрос в целях получения запрашиваемой субъектом информации и ознакомления с такими ПДн не ранее чем через тридцать дней (далее – нормированный срок запроса) после первоначального обращения или направления первоначального запроса, если более короткий срок не установлен федеральным законом, принятым в соответствии с ним нормативным правовым актом или договором, стороной которого либо выгодоприобретателем или поручителем по которому является субъект ПДн.
Субъект ПДн вправе обратиться повторно в Министерство или направить повторный запрос в целях получения запрашиваемой субъектом информации, а также в целях ознакомления с обрабатываемыми ПДн до истечения нормированного срока запроса, в случае, если такие сведения и (или) обрабатываемые ПДн не были предоставлены ему для ознакомления в полном объеме по результатам рассмотрения первоначального обращения. Повторный запрос наряду с необходимой для запроса информацией должен содержать обоснование направления повторного запроса.
Министерство вправе отказать субъекту ПДн в выполнении повторного запроса, не соответствующего условиям повторного запроса. Такой отказ должен быть мотивированным. Обязанность представления доказательств обоснованности отказа в выполнении повторного запроса лежит на Министерстве.
6.1.2. Обработка ПДн в целях продвижения товаров, работ, услуг на рынке путем осуществления прямых контактов с потенциальным потребителем с помощью средств связи, а также в целях политической агитации Министерством не осуществляется.
6.1.3. Принятие на основании исключительно автоматизированной обработки ПДн решений, порождающих юридические последствия в отношении субъекта ПДн или иным образом затрагивающих его права и законные интересы, Министерством не осуществляется.
6.1.4. Если субъект ПДн считает, что Министерство осуществляет обработку его ПДн с нарушением требований Федерального закона «О персональных данных» или иным образом нарушает его права и свободы, субъект ПДн вправе обжаловать действия или бездействие Министерства в уполномоченный орган по защите прав субъектов ПДн или в судебном порядке. Субъект ПДн имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.
6.2. Обязанности Министерства.
6.2.1. Обязанности Министерства при сборе ПДн
При сборе ПДн Министерство предоставляет субъекту ПДн по его просьбе запрашиваемую информацию, касающуюся обработки его ПДн в соответствии с частью 7 статьи 14 Федерального закона «О персональных данных».
Если в соответствии с федеральным законом предоставление ПДн и (или) получение Министерством согласия на обработку ПДн являются обязательными, Министерство разъясняет субъекту ПДн юридические последствия отказа предоставить его ПДн и (или) дать согласие на их обработку.
Если ПДн получены не от субъекта ПДн, Министерство до начала обработки таких ПДн предоставляет субъекту ПДн следующую информацию (далее – информация, сообщаемая при получении ПДн не от субъекта ПДн):
1) наименование либо фамилия, имя, отчество и адрес Министерства;
2) цель обработки ПДн и ее правовое основание;
3) перечень ПДн;
4) предполагаемые пользователи ПДн;
5) установленные Федеральным законом «О персональных данных» права субъекта ПДн;
6) источник получения ПДн.
Министерство не предоставляет субъекту информацию, сообщаемую при получении ПДн не от субъекта ПДн, в случаях, если:
1) субъект ПДн уведомлен об осуществлении обработки его ПДн Министерством;
2) ПДн получены Министерством на основании федерального закона или в связи с исполнением договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект ПДн;
3) обработка ПДн, разрешенных субъектом ПДн для распространения, осуществляется с соблюдением запретов и условий, предусмотренных статьей 10.1 Федерального закона «О персональных данных»;
4) Министерство осуществляет обработку ПДн для статистических или иных исследовательских целей, для осуществления профессиональной деятельности журналиста либо научной, литературной или иной творческой деятельности, если при этом не нарушаются права и законные интересы субъекта ПДн;
5) предоставление субъекту ПДн информации, сообщаемой при получении ПДн не от субъекта ПДн, нарушает права и законные интересы третьих лиц.
При сборе ПДн Министерство обеспечивает запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение ПДн граждан Российской Федерации, обрабатываемых в следующих информационных системах:
1) программный комплекс, используемый для начисления заработной платы с использованием баз данных, находящихся на территории Российской Федерации;
2) федеральный портал государственной службы с использованием баз данных, находящихся на территории Российской Федерации.
Местонахождение центра обработки данных и сведения об организации, ответственной за хранение данных, определены внутренними документами Министерства.
6.2.2. Меры, направленные на обеспечение выполнения Министерством своих обязанностей.
Министерство принимает меры, необходимые и достаточные для обеспечения выполнения своих обязанностей. Министерство самостоятельно определяет состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, если иное не предусмотрено федеральными законами. К таким мерам, в частности, относятся:
1) назначение лица, ответственного за организацию обработки ПДн;
2) издание Политики, локальных актов по вопросам обработки ПДн, а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений. Такие документы и локальные акты не могут содержать положения, ограничивающие права субъектов ПДн, а также возлагающие на Министерство не предусмотренные законодательством Российской Федерации полномочия и обязанности;
3) применение правовых, организационных и технических мер по обеспечению безопасности ПДн;
4) осуществление внутреннего контроля и (или) аудита соответствия обработки ПДн требованиям к защите ПДн, Политике, локальным актам Министерства;
5) оценка вреда, который может быть причинен субъектам ПДн в случае нарушения Федерального закона «О персональных данных», соотношение указанного вреда и принимаемых Министерством мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных»;
6) ознакомление сотрудников Министерства, непосредственно осуществляющих обработку ПДн, с положениями законодательства Российской Федерации о ПДн, в том числе требованиями к защите ПДн, документами, Политикой, локальными актами по вопросам обработки ПДн, и (или) обучение указанных сотрудников.
6.2.3. Меры по обеспечению безопасности ПДн при их обработке.
Министерство при обработке ПДн принимает необходимые правовые, организационные и технические меры или обеспечивает их принятие для защиты ПДн от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения ПДн, а также от иных неправомерных действий в отношении ПДн.
Обеспечение безопасности ПДн достигается, в частности:
1) определением угроз безопасности ПДн при их обработке в информационных системах ПДн;
2) применением организационных и технических мер по обеспечению безопасности ПДн при их обработке в информационных системах ПДн, необходимых для выполнения требований к защите ПДн, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности ПДн;
3) применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;
4) оценкой эффективности принимаемых мер по обеспечению безопасности ПДн до ввода в эксплуатацию информационной системы ПДн;
5) учетом машинных носителей ПДн;
6) обнаружением фактов несанкционированного доступа к ПДн и принятием мер;
7) восстановлением ПДн, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
8) установлением правил доступа к ПДн, обрабатываемым в информационной системе ПДн, а также обеспечением регистрации и учета всех действий, совершаемых с ПДн в информационной системе ПДн;
9) контролем за принимаемыми мерами по обеспечению безопасности ПДн и уровня защищенности информационных систем ПДн.
Использование и хранение биометрических ПДн вне информационных систем ПДн могут осуществляться только на таких материальных носителях информации и с применением такой технологии ее хранения, которые обеспечивают защиту этих данных от неправомерного или случайного доступа к ним, их уничтожения, изменения, блокирования, копирования, предоставления, распространения.
6.2.4. Обязанности Министерства при обращении к нему субъекта ПДн или уполномоченного органа по защите прав субъектов ПДн.
Министерство сообщает в установленном порядке субъекту ПДн информацию о наличии ПДн, относящихся к соответствующему субъекту ПДн, а также предоставляет возможность ознакомления с этими ПДн при обращении субъекта ПДн или в течение десяти рабочих дней с даты получения запроса субъекта ПДн. Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления Министерством в адрес субъекта ПДн мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
В случае отказа в предоставлении информации о наличии ПДн о соответствующем субъекте ПДн субъекту ПДн Министерство дает в письменной форме мотивированный ответ в срок, не превышающий десяти рабочих дней со дня обращения субъекта ПДн. Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления Министерством в адрес субъекта ПДн мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
Министерство предоставляет безвозмездно субъекту ПДн возможность ознакомления с ПДн, относящимися к этому субъекту ПДн. В срок, не превышающий семи рабочих дней со дня предоставления субъектом ПДн сведений, подтверждающих, что ПДн являются неполными, неточными или неактуальными, Министерство вносит в них необходимые изменения. В срок, не превышающий семи рабочих дней со дня представления субъектом ПДн сведений, подтверждающих, что такие ПДн являются незаконно полученными или не являются необходимыми для заявленной цели обработки, Министерство уничтожает такие ПДн. Министерство уведомляет субъекта ПДн о внесенных изменениях и предпринятых мерах и принимает разумные меры для уведомления третьих лиц, которым ПДн этого субъекта были переданы.
Министерство сообщает в уполномоченный орган по защите прав субъектов ПДн по запросу этого органа необходимую информацию в течение десяти рабочих дней с даты получения такого запроса. Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления Министерством в адрес уполномоченного органа по защите прав субъектов ПДн мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
6.2.5. Обязанности Министерства по устранению нарушений законодательства, допущенных при обработке ПДн, по уточнению, блокированию и уничтожению ПДн.
В случае выявления неправомерной обработки ПДн при обращении субъекта ПДн или уполномоченного органа по защите прав субъектов ПДн Министерство осуществляет блокирование неправомерно обрабатываемых ПДн, относящихся к этому субъекту ПДн, или обеспечивает их блокирование (если обработка ПДн осуществляется другим лицом, действующим по поручению Министерства) с момента такого обращения или получения указанного запроса на период проверки. В случае выявления неточных ПДн при обращении субъекта ПДн или по запросу уполномоченного органа по защите прав субъектов ПДн Министерство осуществляет блокирование ПДн, относящихся к этому субъекту ПДн, или обеспечивает их блокирование (если обработка ПДн осуществляется другим лицом, действующим по поручению Министерства) с момента такого обращения или получения указанного запроса на период проверки, если блокирование ПДн не нарушает права и законные интересы субъекта ПДн или третьих лиц.
В случае подтверждения факта неточности ПДн Министерство на основании сведений, представленных субъектом ПДн или уполномоченным органом по защите прав субъектов ПДн, или иных необходимых документов уточняет ПДн либо обеспечивает их уточнение (если обработка ПДн осуществляется другим лицом, действующим по поручению Министерства) в течение семи рабочих дней со дня представления таких сведений и снимает блокирование ПДн.
В случае выявления неправомерной обработки ПДн, осуществляемой Министерством или лицом, действующим по поручению Министерства, Министерство в срок, не превышающий трех рабочих дней с даты этого выявления, прекращает неправомерную обработку ПДн или обеспечивает прекращение неправомерной обработки ПДн лицом, действующим по поручению Министерства. В случае если обеспечить правомерность обработки ПДн невозможно, Министерство в срок, не превышающий десяти рабочих дней с даты выявления неправомерной обработки ПДн, уничтожает такие ПДн или обеспечивает их уничтожение. Об устранении допущенных нарушений или об уничтожении ПДн Министерство уведомляет соответственно субъекта ПДн или уполномоченный орган по защите прав субъектов ПДн.
В случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) ПДн, повлекшей нарушение прав субъектов ПДн, Министерство с момента выявления такого инцидента Министерством, уполномоченным органом по защите прав субъектов ПДн или иным заинтересованным лицом уведомляет уполномоченный орган по защите прав субъектов ПДн:
1) в течение двадцати четырех часов о произошедшем инциденте, о предполагаемых причинах, повлекших нарушение прав субъектов ПДн, и предполагаемом вреде, нанесенном правам субъектов ПДн, о принятых мерах по устранению последствий соответствующего инцидента, а также о лице, уполномоченном Министерством на взаимодействие с уполномоченным органом по защите прав субъектов ПДн, по вопросам, связанным с выявленным инцидентом;
2) в течение семидесяти двух часов о результатах внутреннего расследования выявленного инцидента, а также о лицах, действия которых стали причиной выявленного инцидента (при наличии).
В случае достижения цели обработки ПДн Министерство прекращает обработку ПДн или обеспечивает ее прекращение (если обработка ПДн осуществляется другим лицом, действующим по поручению Министерства) и уничтожает ПДн или обеспечивает их уничтожение (если обработка ПДн осуществляется другим лицом, действующим по поручению Министерства) в срок, не превышающий тридцати дней с даты достижения цели обработки ПДн, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект ПДн, иным соглашением между Министерством и субъектом ПДн либо если Министерство не вправе осуществлять обработку ПДн без согласия субъекта ПДн на основаниях, предусмотренных Федеральным законом «О персональных данных» или другими федеральными законами.
В случае отзыва субъектом ПДн согласия на обработку его ПДн Министерство прекращает их обработку или обеспечивает прекращение такой обработки (если обработка ПДн осуществляется другим лицом, действующим по поручению Министерства) и в случае, если сохранение ПДн более не требуется для целей обработки ПДн, уничтожает ПДн или обеспечивает их уничтожение (если обработка ПДн осуществляется другим лицом, действующим по поручению Министерства) в срок, не превышающий тридцати дней с даты поступления указанного отзыва, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект ПДн, иным соглашением между Министерством и субъектом ПДн либо если Министерство не вправе осуществлять обработку ПДн без согласия субъекта ПДн на основаниях, предусмотренных Федеральным законом «О персональных данных» или другими федеральными законами.
В случае обращения субъекта ПДн с требованием о прекращении обработки ПДн Министерство в срок, не превышающий десяти рабочих дней с даты получения соответствующего требования, прекращает их обработку или обеспечивает прекращение такой обработки (если такая обработка осуществляется лицом, осуществляющим обработку ПДн), за исключением случаев, предусмотренных пунктами 2-11 части1 статьи 6, частью 2 статьи 10 и частью 2 статьи 11 Федерального закона «О персональных данных». Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления Министерством в адрес субъекта ПДн мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
В случае отсутствия возможности уничтожения ПДн в течение указанного срока, Министерство блокирует такие ПДн или обеспечивает их блокирование (если обработка ПДн осуществляется другим лицом, действующим по поручению Министерства) и обеспечивает уничтожение ПДн в срок не более чем шесть месяцев, если иной срок не установлен федеральными законами.
6.2.6. Уведомление об обработке (о намерении осуществлять обработку) ПДн.
Министерство, за исключением случаев, предусмотренных Федеральным законом «О персональных данных», до начала обработки ПДн уведомляет уполномоченный орган по защите прав субъектов ПДн о своем намерении осуществлять обработку ПДн.
Уведомление направляется в виде документа на бумажном носителе или в форме электронного документа и подписывается уполномоченным лицом. Уведомление содержит следующие сведения:
1) наименование (фамилия, имя, отчество), адрес Министерства;
2) цель обработки ПДн;
3) описание мер, в том числе сведения о наличии шифровальных (криптографических) средств и наименования этих средств;
4) фамилия, имя, отчество физического лица или наименование юридического лица, ответственных за организацию обработки ПДн, и номера их контактных телефонов, почтовые адреса и адреса электронной почты;
5) дата начала обработки ПДн;
6) срок или условие прекращения обработки ПДн;
7) сведения о наличии или об отсутствии трансграничной передачи ПДн в процессе их обработки;
8) сведения о месте нахождения базы данных информации, содержащей ПДн граждан Российской Федерации;
9) фамилия, имя, отчество физического лица или наименование юридического лица, имеющих доступ и (или) осуществляющих на основании договора обработку ПДн, содержащихся в государственных информационных системах;
10) сведения об обеспечении безопасности ПДн в соответствии с требованиями к защите ПДн, установленными Правительством Российской Федерации.
В случае изменения указанных сведений Министерство не позднее 15-го числа месяца, следующего за месяцем, в котором возникли такие изменения, уведомляет уполномоченный орган по защите прав субъектов ПДн обо всех произошедших за указанный период изменениях. В случае прекращения обработки ПДн Министерство уведомляет об этом уполномоченный орган по защите прав субъектов ПДн в течение десяти рабочих дней с даты прекращения обработки ПДн.

7. Сферы ответственности.

7.1. Лица, ответственные за организацию обработки ПДн в организациях.
7.1.1. Министерство назначает лицо, ответственное за организацию обработки ПДн из числа заместителей руководителя Министерства, на основании трудового договора.
7.1.2. Лицо, ответственное за организацию обработки ПДн, в частности, выполняет следующие функции:
1) осуществляет внутренний контроль за соблюдением Министерством и сотрудниками Министерства законодательства Российской Федерации о ПДн, в том числе требований к защите ПДн;
2) доводит до сведения сотрудников Министерства положения законодательства Российской Федерации о ПДн, локальных актов по вопросам обработки ПДн, требований к защите ПДн;
3) организовывает прием и обработку обращений субъектов ПДн и (или) осуществляет контроль за приемом и обработкой таких обращений.
7.2. Ответственность.
7.2.1. Лица, виновные в нарушении требований Федерального закона «О персональных данных», несут предусмотренную законодательством Российской Федерации ответственность.
7.2.2. Моральный вред, причиненный субъекту ПДн вследствие нарушения его прав, нарушения правил обработки ПДн, установленных Федеральным законом «О персональных данных», а также требований к защите ПДн, установленных в соответствии с Федеральным законом «О персональных данных», подлежит возмещению в соответствии с законодательством Российской Федерации. Возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных субъектом ПДн убытков.

8. Ключевые результаты.

При достижении целей ожидаются следующие результаты:
– обеспечение защиты прав и свобод субъектов ПДн при обработке их ПДн Министерством;
– повышение общего уровня информационной безопасности Министерства;
– минимизация юридических рисков Министерства.

9. Связные политики.

Связные политики отсутствуют.

Основные разделы

— Отдел автоматизированных систем управления бюджетным процессом Министерства —
по вопросам содержания сайта обращаться +7 (4812) 339-447 (4479), fin77@smolensk.ru

© Министерство финансов Смоленской области, 2026

  214008, г. Смоленск, пл. Ленина, д. 1
  +7 (4812) 339-447
  fin@smolensk.ru

   
Электронные услуги

Зарегистрируйтесь на портале госуслуг – получите единый ключ доступа ко всем государственным сайтам.

Благодаря ему вы можете прямо из дома получить множество услуг!