Меры, направленные на обеспечение выполнения оператором
обязанностей, предусмотренных Федеральным законом "О персональных данных"
Оператор обязан принимать меры, необходимые и достаточные для
обеспечения выполнения обязанностей, предусмотренных законом и принятыми в соответствии с ним нормативными правовыми актами. Оператор
самостоятельно определяет состав и перечень мер, необходимых и достаточных для
обеспечения выполнения обязанностей, предусмотренных законом и принятыми в соответствии с ним нормативными правовыми актами, если
иное не предусмотрено законом.
К таким мерам, в частности,
относятся:
1) назначение оператором, являющимся юридическим лицом, ответственного за
организацию обработки персональных данных;
2) издание оператором, являющимся юридическим лицом, документов, определяющих
политику оператора в отношении обработки персональных данных, локальных актов по
вопросам обработки персональных данных, определяющих для каждой цели обработки
персональных данных категории и перечень обрабатываемых персональных данных,
категории субъектов, персональные данные которых обрабатываются, способы, сроки
их обработки и хранения, порядок уничтожения персональных данных при достижении
целей их обработки или при наступлении иных законных оснований, а также
локальных актов, устанавливающих процедуры, направленные на предотвращение и
выявление нарушений законодательства Российской Федерации, устранение
последствий таких нарушений. Такие документы и локальные акты не могут содержать
положения, ограничивающие права субъектов персональных данных, а также
возлагающие на операторов не предусмотренные законодательством Российской
Федерации полномочия и обязанности;
3) применение правовых, организационных и технических мер по обеспечению
безопасности персональных данных в соответствии со статьей 19 Федерального
закона "О персональных данных";
4) осуществление внутреннего контроля и (или) аудита соответствия обработки
персональных данных Федеральному закону и принятым в соответствии с ним
нормативным правовым актам, требованиям к защите персональных данных, политике
оператора в отношении обработки персональных данных, локальным актам оператора;
5) оценка вреда в соответствии с требованиями, установленными уполномоченным
органом по защите прав субъектов персональных данных, который может быть
причинен субъектам персональных данных в случае нарушения Федерального закона,
соотношение указанного вреда и принимаемых оператором мер, направленных на
обеспечение выполнения обязанностей, предусмотренных Федеральным законом;
6) ознакомление работников оператора, непосредственно осуществляющих обработку
персональных данных, с положениями законодательства Российской Федерации о
персональных данных, в том числе требованиями к защите персональных данных,
документами, определяющими политику оператора в отношении обработки персональных
данных, локальными актами по вопросам обработки персональных данных, и (или)
обучение указанных работников.
Оператор обязан опубликовать или иным образом обеспечить
неограниченный доступ к документу, определяющему его политику в отношении
обработки персональных данных, к сведениям о реализуемых требованиях к защите
персональных данных. Оператор, осуществляющий сбор персональных данных с
использованием информационно-телекоммуникационных сетей, обязан опубликовать в
соответствующей информационно-телекоммуникационной сети, в том числе на
страницах принадлежащего оператору сайта в информационно-телекоммуникационной
сети "Интернет", с использованием которых осуществляется сбор персональных
данных, документ, определяющий его политику в отношении обработки персональных
данных, и сведения о реализуемых требованиях к защите персональных данных, а
также обеспечить возможность доступа к указанному документу с использованием
средств соответствующей информационно-телекоммуникационной сети.
Правительство Российской Федерации устанавливает перечень
мер, направленных на обеспечение выполнения обязанностей, предусмотренных
законом и принятыми в соответствии с ним нормативными
правовыми актами, операторами, являющимися государственными или муниципальными
органами.
Оператор обязан представить документы и локальные акты,
указанные выше и (или) иным образом подтвердить принятие мер по запросу
уполномоченного органа по защите прав субъектов персональных данных.