Портал правительства Москвы
17 апреля 2023

ПОЛИТИКА ГБУ МФЦ ГОРОДА МОСКВЫ В ОТНОШЕНИИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ 2023

ПОЛИТИКА

Государственного бюджетного учреждения города Москвы
«Многофункциональные центры предоставления государственных услуг города Москвы» в отношении обработки и защиты персональных данных

1. Общие положения

1.1. Настоящая Политика Государственного бюджетного учреждения города Москвы «Многофункциональные центры предоставления государственных услуг
города Москвы» (далее соответственно – ГБУ МФЦ города Москвы, Политика) разработана в соответствии со ст. 18.1 Федерального закона от 27 июля 2006 г. № 152-ФЗ
«О персональных данных» (далее – 152-ФЗ, Закон о ПДн) и является основополагающим внутренним регулятивным документом ГБУ МФЦ города Москвы, определяющим ключевые направления его деятельности в области обработки и защиты персональных данных (далее – ПДн).

1.2. Политика разработана в целях реализации требований законодательства
в области обработки и защиты ПДн и направлена на обеспечение защиты прав и свобод человека и гражданина при обработке его ПДн в ГБУ МФЦ города Москвы, в том числе защиты прав на неприкосновенность частной жизни, личной и семейной тайны.

1.3. Основные понятия, используемые в Политике:

1.3.1. Персональные данные – любая информация, относящаяся к прямо
или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).

1.3.2. Оператор персональных данных (оператор) – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно
с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

1.3.3. Обработка персональных данных – любое действие (операция)
или совокупность действий (операций) с персональными данными, совершаемых
с использованием средств автоматизации или без их использования. Обработка персональных данных может включать в себя в том числе: сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение.

1.3.4. Автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники.

1.3.5. Распространение персональных данных – действия, направленные
на раскрытие персональных данных неопределенному кругу лиц.

1.3.6. Предоставление персональных данных – действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.

1.3.7. Блокирование персональных данных – временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).

1.3.8. Уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных
в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.

1.3.9. Обезличивание персональных данных – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.

1.3.10. Информационная система персональных данных (далее – ИСПДн) – совокупность содержащихся в базах данных персональных данных и обеспечивающих
их обработку информационных технологий и технических средств.

1.3.11. Трансграничная передача персональных данных – передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.

2. Основания, цели обработки и состав персональных данных,

обрабатываемых в ГБУ МФЦ города Москвы

2.1. Обработка ПДн в ГБУ МФЦ города Москвы осуществляется в связи
с выполнением законодательно возложенных на ГБУ МФЦ города Москвы функций, определяемых:

2.1.1. Федеральным законом от 27 июля 2010 г. № 210-ФЗ «Об организации предоставления государственных и муниципальных услуг».

2.1.2. Постановлением Правительства Российской Федерации от 22 декабря 2012 г. № 1376 «Об утверждении Правил организации деятельности многофункциональных центров предоставления государственных и муниципальных услуг».

2.1.3. Постановлением Правительства Российской Федерации от 27 сентября 2011 г. № 797 «О взаимодействии между многофункциональными центрами предоставления государственных (муниципальных) услуг и федеральными органами исполнительной власти, органами государственных внебюджетных фондов, органами государственной власти субъектов Российской Федерации, органами местного самоуправления».

2.1.4. Постановлением Правительства Москвы от 23 апреля 2014 г. № 219-ПП
«Об организации деятельности многофункциональных центров предоставления государственных услуг на территории города Москвы».

2.1.5. Постановлением Правительства Москвы от 15 ноября 2011 г. № 546-ПП
«О предоставлении государственных и муниципальных услуг в городе Москве».

2.1.6.  Постановлением Правительства Москвы от 24 апреля 2007 г. № 299-ПП         
«О мерах по приведению системы управления многоквартирными домами в городе Москве в соответствие с Жилищным кодексом Российской Федерации».

2.1.7. Иными нормативными правовыми актами Российской Федерации и города Москвы.

2.1.8. Заключенными соглашениями/договорами о взаимодействии.

2.1.9. Приказами ГБУ МФЦ города Москвы.

Кроме того, обработка ПДн в ГБУ МФЦ города Москвы осуществляется в ходе трудовых и иных непосредственно связанных с ними отношений, в которых ГБУ МФЦ города Москвы выступает в качестве работодателя, а также в процессе осуществления образовательной деятельности.

2.2. Обработка ПДн в ГБУ МФЦ города Москвы осуществляется в целях организации предоставления и предоставления государственных и иных услуг в ГБУ МФЦ города Москвы и производится на основании нормативных правовых актов Российской Федерации и города Москвы, соглашений с федеральными органами исполнительной власти Российской Федерации, органами государственных внебюджетных фондов, органами исполнительной власти города Москвы и подведомственными им организациями, непосредственно предоставляющими государственные услуги, иными организациями
в соответствии с законодательством Российской Федерации.

2.3. В связи с трудовыми и иными непосредственно связанными с ними отношениями, в которых ГБУ МФЦ города Москвы выступает в качестве работодателя, обрабатываются ПДн лиц, претендующих на трудоустройство в ГБУ МФЦ города Москвы, работников ГБУ МФЦ города Москвы (далее – Работники) и бывших Работников.

2.4. Обработка ПДн осуществляется также в целях ведения ГБУ МФЦ
города Москвы образовательной деятельности по реализации образовательных программ
по дополнительному профессиональному образованию в соответствии с Федеральным законом от 29 декабря 2012 г. № 273-ФЗ «Об образовании в Российской Федерации»
и иными нормативными правовыми актами Российской Федерации и города Москвы
в области образования.

2.4. В связи с реализацией своих прав и обязанностей как юридического лица
ГБУ МФЦ города Москвы обрабатываются ПДн физических лиц, являющихся контрагентами (возможными контрагентами) ГБУ МФЦ города Москвы по гражданско-правовым договорам, ПДн руководителей, членов коллегиальных исполнительных органов и представителей юридических лиц, физических лиц, ПДн которых используются
для осуществления пропускного режима в занимаемых ГБУ МФЦ города Москвы помещениях, а также граждан, письменно обращающихся в ГБУ МФЦ города Москвы
по вопросам его деятельности.

2.5. Обработка ПДн осуществляется на основании федеральных законов и иных нормативных правовых актов Российской Федерации, а в необходимых случаях
при наличии письменного согласия субъекта ПДн.

2.6. ГБУ МФЦ города Москвы может предоставлять обрабатываемые им ПДн организациям, имеющим право на получение соответствующих ПДн, в строгом соответствии с требованиями действующего законодательства Российской Федерации.

3. Принципы обеспечения безопасности персональных данных

3.1. Основной задачей обеспечения безопасности ПДн при их обработке в ГБУ МФЦ города Москвы является предотвращение несанкционированного доступа к ним третьих лиц, предупреждение преднамеренных программно-технических и иных воздействий
с целью хищения ПДн, разрушения (уничтожения) или искажения их в процессе обработки.

3.2. Для обеспечения безопасности ПДн ГБУ МФЦ города Москвы руководствуется следующими принципами:

3.2.1. Законность: защита ПДн основывается на положениях нормативных правовых актов и методических документов уполномоченных государственных органов в области обработки и защиты ПДн.

3.2.2. Системность: обработка ПДн осуществляется с учетом всех взаимосвязанных, взаимодействующих и изменяющихся во времени элементов, условий и факторов, значимых для понимания и решения проблемы обеспечения безопасности ПДн.

3.2.3. Комплексность: защита ПДн строится с использованием функциональных возможностей информационных технологий, реализованных в информационных системах, используемых в ГБУ МФЦ города Москвы.

3.2.4. Непрерывность: защита ПДн обеспечивается на всех этапах их обработки
и во всех режимах функционирования систем обработки ПДн, в том числе при проведении ремонтных и регламентных работ.

3.2.5. Своевременность: меры, обеспечивающие надлежащий уровень безопасности ПДн, принимаются до начала их обработки.

3.2.6. Преемственность и непрерывность совершенствования: модернизация
и наращивание мер и средств защиты ПДн осуществляются на основании результатов анализа практики обработки ПДн в ГБУ МФЦ города Москвы с учетом выявления новых способов и средств реализации угроз безопасности ПДн, отечественного и зарубежного опыта в сфере защиты информации.

3.2.7. Персональная ответственность: ответственность за обеспечение безопасности ПДн возлагается на Работников в пределах их обязанностей, связанных с обработкой
и защитой ПДн.

3.2.8. Минимизация прав доступа: доступ к ПДн предоставляется Работникам только в объеме, необходимом для выполнения их должностных обязанностей.

3.2.9. Гибкость: обеспечение выполнения функций защиты ПДн при изменении характеристик функционирования информационных систем, используемых в ГБУ МФЦ города Москвы, а также объема и состава обрабатываемых ПДн.

3.2.10. Открытость алгоритмов и механизмов защиты: структура, технологии
и алгоритмы функционирования систем защиты ПДн (далее – СЗПДн) не дают возможности преодоления имеющихся в ГБУ МФЦ города Москвы систем защиты возможными нарушителями безопасности ПДн.

3.2.11. Научная обоснованность и техническая реализуемость: комплекс мер
по защите ПДн определяется современным уровнем развития информационных технологий и средств защиты информации.

3.2.12. Специализация и профессионализм: реализация мер по обеспечению безопасности ПДн и эксплуатация СЗПДн осуществляются Работниками, имеющими необходимые для этого квалификацию и опыт.

3.2.13. Эффективность процедур отбора кадров и выбора контрагентов: кадровая политика ГБУ МФЦ города Москвы предусматривает тщательный подбор персонала
и мотивацию Работников, позволяющую исключить или минимизировать возможность нарушения ими безопасности ПДн; минимизация вероятности возникновения угрозы безопасности ПДн, источники которых связаны с человеческим фактором, обеспечивается получением наиболее полной информации о контрагентах ГБУ МФЦ города Москвы
до заключения договоров.

3.2.14. Наблюдаемость и прозрачность: меры по обеспечению безопасности ПДн должны быть спланированы так, чтобы результаты их применения были явно наблюдаемы (прозрачны) и могли быть оценены лицами, осуществляющими контроль.

3.2.15. Непрерывность контроля и оценки: устанавливаются процедуры постоянного контроля использования систем обработки и защиты ПДн, а результаты контроля регулярно анализируются.

4. Доступ к обрабатываемым персональным данным

4.1. Доступ к обрабатываемым в ГБУ МФЦ города Москвы ПДн имеют лица, в чьи должностные обязанности входит обработка соответствующих ПДн.

4.2. Доступ Работников к обрабатываемым ПДн осуществляется в соответствии
с их должностными обязанностями и требованиями внутренних регулятивных документов ГБУ МФЦ города Москвы.

4.3. Допущенные к обработке ПДн Работники под роспись знакомятся с локальными нормативными актами ГБУ МФЦ города Москвы, устанавливающими порядок обработки ПДн, включая документы, устанавливающие права и обязанности конкретных Работников.

4.4. Порядок доступа субъекта ПДн к его ПДн, обрабатываемым ГБУ МФЦ города Москвы, определяется в соответствии с законодательством и внутренними регулятивными документами ГБУ МФЦ города Москвы.

5. Реализуемые требования к защите персональных данных

5.1. ГБУ МФЦ города Москвы принимает правовые, организационные и технические меры (или обеспечивает их принятие), необходимые и достаточные для обеспечения исполнения обязанностей, предусмотренных Законом о ПДн и принятыми в соответствии
с ним нормативными правовыми актами, для защиты ПДн от неправомерного
или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения ПДн, а также от иных неправомерных действий
в отношении ПДн.

5.2. Состав указанных в пункте 5.1 Политики мер, включая их содержание и выбор средств защиты ПДн, определяется, а внутренние регулятивные документы об обработке
и защите ПДн утверждаются (издаются) ГБУ МФЦ города Москвы исходя из требований:

5.2.1. 152-ФЗ.

5.2.2. Главы 14 Трудового кодекса Российской Федерации.

5.2.3. Постановления Правительства Российской Федерации от 1 ноября 2012 г.
№ 1119 «Об утверждении требований к защите персональных данных при их обработке
в информационных системах персональных данных».

5.2.4. Приказа ФСТЭК России от 18 февраля 2013 г. № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности ПДн
при их обработке в информационных системах ПДн».

5.2.5. Иных нормативных правовых актов Российской Федерации и города Москвы об обработке и защите ПДн.

5.3. В предусмотренных законодательством случаях обработка ПДн осуществляется ГБУ МФЦ города Москвы с согласия субъектов ПДн. ГБУ МФЦ города Москвы производится устранение выявленных нарушений законодательства об обработке и защите ПДн.

5.4. Хранение ПДн осуществляется в форме, позволяющей определить субъекта ПДн, не дольше чем этого требуют цели обработки ПДн, если срок хранения не установлен федеральным законом, договором, стороной которого, выгодоприобретателем
или поручителем по которому является субъект ПДн. При хранении ПДн возможно использование информационных баз данных, находящихся исключительно на территории Российской Федерации.

5.5. ГБУ МФЦ города Москвы осуществляется ознакомление Работников, непосредственно осуществляющих обработку ПДн, с положениями законодательства
о ПДн, в том числе требованиями к защите ПДн, Политикой и иными внутренними регулятивными документами по вопросам обработки ПДн, и (или) обучение указанных работников по вопросам обработки и защиты ПДн.

5.6. При обработке ПДн с использованием средств автоматизации ГБУ МФЦ
города Москвы, в частности, применяются следующие меры:

5.6.1. Назначается ответственный за организацию обработки ПДн.

5.6.2. Утверждаются (издаются) внутренние регулятивные документы по вопросам обработки и защиты ПДн, в том числе устанавливающие процедуры, направленные
на предотвращение и выявление нарушений законодательства, устранение последствий таких нарушений.

5.6.3. Осуществляется внутренний контроль и (или) аудит соответствия обработки ПДн Закону о ПДн и принятым в соответствии с ним нормативным правовым актам, требованиям к защите ПДн, Политике и внутренним регулятивным документам ГБУ МФЦ города Москвы.

5.6.4. Проводится оценка вреда, который может быть причинен субъектам ПДн
в случае нарушения Закона о ПДн, определяется соотношение указанного вреда
и принимаемых ГБУ МФЦ города Москвы мер, направленных на обеспечение исполнения обязанностей, предусмотренных Законом о ПДн.

5.7. Обеспечение безопасности ПДн в ГБУ МФЦ города Москвы при их обработке
в ИСПДн достигается, в частности, путем:

5.7.1. Определения угроз безопасности ПДн. Тип актуальных угроз безопасности ПДн и необходимый уровень защищенности ПДн определяются в соответствии
с требованиями законодательства и с учетом проведения оценки возможного вреда.

5.7.2. Определения в установленном порядке состава и содержания мер
по обеспечению безопасности ПДн, выбора средств защиты информации.
При невозможности технической реализации отдельных выбранных мер по обеспечению безопасности ПДн, а также с учетом экономической целесообразности могут разрабатываться компенсирующие меры, направленные на нейтрализацию актуальных угроз безопасности ПДн. В этом случае в ходе разработки СЗПДн проводится обоснование применения компенсирующих мер для обеспечения безопасности ПДн.

5.7.3. Применения организационных и технических мер по обеспечению безопасности ПДн, необходимых для выполнения требований к защите ПДн, обеспечивающих определенные уровни защищенности ПДн, включая применение средств защиты информации, прошедших процедуру оценки соответствия, когда применение таких средств необходимо для нейтрализации актуальных угроз.

5.8. В ГБУ МФЦ города Москвы в том числе осуществляются:

5.8.1. Оценка эффективности принимаемых и реализованных мер по обеспечению безопасности ПДн.

5.8.2. Учет машинных носителей ПДн, обеспечение их сохранности.

5.8.3. Обнаружение фактов несанкционированного доступа к ПДн и принятие соответствующих мер.

5.8.4. Восстановление ПДн, модифицированных или уничтоженных вследствие несанкционированного доступа к ним.

5.8.5. Установление правил доступа к обрабатываемым ПДн, а также обеспечение регистрации и учета действий, совершаемых с ПДн.

5.8.6. Организация режима обеспечения безопасности помещений, в которых размещена информационная система, препятствующего возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа
в эти помещения.

5.8.7. Контроль за принимаемыми мерами по обеспечению безопасности ПДн, уровнем защищенности.

5.9. Обеспечение защиты ПДн в ГБУ МФЦ города Москвы при их обработке, осуществляемой без использования средств автоматизации, достигается, в частности, путем:

5.9.1. Обособления ПДн от иной информации.

5.9.2. Недопущения фиксации на одном материальном носителе ПДн, цели обработки которых заведомо не совместимы.

5.9.3. Использования отдельных материальных носителей для обработки каждой категории ПДн.

5.9.4. Принятия мер по обеспечению раздельной обработки ПДн
при несовместимости целей обработки ПДн, зафиксированных на одном материальном носителе, если материальный носитель не позволяет осуществлять обработку ПДн отдельно от других зафиксированных на том же носителе ПДн.

5.10. В состав мер по обеспечению безопасности ПДн, реализуемых в рамках СЗПДн с учетом актуальных угроз безопасности ПДн и применяемых информационных технологий, входят:

5.10.1. Идентификация и аутентификация субъектов доступа и объектов доступа.

5.10.2. Управление доступом субъектов доступа к объектам доступа.

5.10.3. Ограничение программной среды.

5.10.4. Защита машинных носителей информации, на которых хранятся
и (или) обрабатываются персональные данные.

5.10.5. Регистрация событий безопасности.

5.10.6. Антивирусная защита.

5.10.7. Обнаружение (предотвращение) вторжений.

5.10.8. Контроль (анализ) защищенности персональных данных.

5.10.9. Обеспечение целостности информационной системы и персональных данных.

5.10.10. Обеспечение доступности персональных данных.

5.10.11. Защита среды виртуализации.

5.10.12. Защита технических средств.

5.10.13. Защита информационной системы, ее средств, систем связи и передачи данных.

5.10.14. Выявление инцидентов (одного события или группы событий), которые могут привести к сбоям или нарушению функционирования информационной системы
и (или) возникновению угроз безопасности персональных данных, и реагирование на них.

5.10.15. Управление конфигурацией информационной системы и системы защиты персональных данных.