ПОЛОЖЕНИЕ ОБ ОБРАБОТКЕ И ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ
г. Тюмень 28.05.2025 г.

1. Общие положения
1.1. Настоящее Положение об обработке и защите персональных данных в Индивидуальный предприниматель Гапеева Ольга Владимировна (далее – Положение) определяет общий порядок, принципы, цели и условия обработки персональных данных, осуществляемой Индивидуальный предприниматель Гапеева Ольга Владимировна  (далее ИП Гапеева О.В.), меры по обеспечению безопасности персональных данных при их обработке в целях реализации требований законодательства о персональных данных, в том числе защиты права на неприкосновенность частной жизни, личную и семейную тайну за невыполнение положений законодательства РФ в области персональных данных. 
1.2. Положение разработано в соответствии со следующими нормативными документами: 
- Конституцией Российской Федерации; 
- Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»;  
- Федеральным законом от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;  
- Приказ Роскомнадзора от 28.10.2022 N 180 "Об утверждении форм уведомлений о намерении осуществлять обработку персональных данных, об изменении сведений, содержащихся в уведомлении о намерении осуществлять обработку персональных данных, о прекращении обработки персональных данных" 
- Постановлением Правительства Российской Федераций от 21.03.2012 № 211 «Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами»;  
- Постановлением Правительства Российской Федераций от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;  
- Положением об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утвержденное постановлением Правительства Российской Федерации от 15.09.2008 № 687; 
- Постановлением Правительства Российской Федерации от 06.06.2008 № 512 «Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных»; 
- Постановлением Правительства Российской Федерации от 1 ноября 2012 года N 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
1.3.Настоящее Положение определяет правовые, организационные и технические меры, необходимые для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных. 
1.4.Во всех случаях, не урегулированных настоящем Положением или другими нормативными документами ИП Гапеева О.В., необходимо руководствоваться действующим законодательством Российской Федерации. 
1.5.Настоящее Положение является общедоступным документом и подлежит опубликованию на официальном сайте ИП Гапеева О.В. 
1.6.В случае внесения изменений в действующее законодательство Российской Федерации, регулирующее защиту персональных данных и отношения, связанные с обработкой персональных данных, настоящее Положение подлежит изменению. Все изменения в Положение утверждаются приказом Руководителя. 
1.7.Настоящее Положение вступает в силу с момента его утверждения руководителем и действует бессрочно, до замены его новым Положением. 
1.8.Общее руководство, контроль и координация деятельности ИП Гапеева О.В. в рамках настоящего Положения осуществляется Ответственным за организацию обработки персональных данных в установленном порядке. 
 2. Термины и определения
В настоящем Положении используются следующие термины и их определения: 
Автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники. 
Актуальные угрозы безопасности персональных данных – совокупность условий и факторов, создающих актуальную опасность несанкционированного, в том числе случайного, доступа к персональным данным при их обработке в информационной системе, результатом которого могут стать уничтожение, изменение, блокирование, копирование, предоставление, распространение персональных данных, а также иные неправомерные действия. 
Биометрические персональные данные – сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность. 
Блокирование персональных данных – временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных). 
Информационная система персональных данных – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств. 
Конфиденциальность персональных данных – обязательное для соблюдения оператором или иным получившим доступ к персональным данным лицом требование не допускать их распространение без согласия субъекта персональных данных или наличия иного законного основания, если иное не предусмотрено федеральным законом. 
Несанкционированный доступ (несанкционированные действия) – доступ к информации или действия с информацией, нарушающие правила разграничения доступа с использованием штатных средств, предоставляемых информационными системами персональных данных. 
Обезличивание персональных данных – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных. 
Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных. 
Оператор – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными. 
Персональные данные – любая информация, относящаяся к прямо или косвенно определенному, или определяемому физическому лицу (субъекту персональных данных). 
Предоставление персональных данных – действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц. 
Распространение персональных данных – действия, направленные на раскрытие персональных данных неопределенному кругу лиц. 
Пользователь информационной системы персональных данных – лицо, участвующее в функционировании информационной системы персональных данных или использующее результаты ее функционирования. 
Ресурс информационной системы – именованный элемент системного, прикладного или аппаратного обеспечения функционирования информационной системы. 
Специальные категории персональных данных – персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья и интимной жизни. 
Средства вычислительной техники – совокупность программных и технических элементов систем обработки данных, способных функционировать самостоятельно или в составе других систем. 
Технические средства информационной системы персональных данных – средства вычислительной техники, информационно-вычислительные комплексы и сети, средства и системы передачи, приема и обработки ПДн (средства и системы звукозаписи, звукоусиления, звуковоспроизведения, переговорные и телевизионные устройства, средства изготовления, тиражирования документов и другие технические средства обработки речевой, графической, видео- и буквенно-цифровой информации), программные средства (операционные системы, системы управления базами данных и т.п.), средства защиты информации). 
Трансграничная передача персональных данных – передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу. 
Угрозы безопасности персональных данных – совокупность условий и факторов, создающих опасность несанкционированного, в том числе случайного, доступа к персональным данным, результатом которого может стать уничтожение, изменение, блокирование, копирование, распространение персональных данных, а также иных несанкционированных действий при их обработке в информационной системе персональных данных. 
Уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных. 
Уровень защищенности персональных данных – комплексный показатель, характеризующий требования, исполнение которых обеспечивает нейтрализацию определенных угроз безопасности персональных данных при их обработке в информационных системах персональных данных. 
Утечка (защищаемой) информации по техническим каналам – неконтролируемое распространение информации от носителя защищаемой информации через физическую среду до технического средства, осуществляющего перехват информации. 
Целостность информации – способность средства вычислительной техники или информационной системы обеспечивать неизменность информации в условиях случайного и/или преднамеренного искажения (разрушения). 
 
3. Принципы и цели обработки персональных данных
Обработка персональных данных должна осуществляться с соблюдением принципов и правил, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ.  
Обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных. 
Обработка персональных данных в ИП Гапеева О.В. производится на основе следующих принципов: 
- Законности и справедливости; 
- Осуществления обработки персональных данных только с согласия субъекта персональных данных на обработку его персональных данных в случаях, предусмотренных законодательством о персональных данных; 
- Осуществления обработки персональных данных в отсутствие согласия субъекта персональных данных на обработку его персональных данных в случаях, предусмотренных законодательством о персональных данных; 
- Ограничения достижением конкретных, заранее определенных и законных целей сбора персональных данных;
- Недопущения объединения баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой; 
- Соответствия содержания и объема обрабатываемых персональных данных заявленным целям обработки, недопустимости избыточности обрабатываемых персональных данных по отношению к заявленным целям их обработки; 
- Обеспечения точности персональных данных, их достаточности, а в необходимых случаях актуальности по отношению к целям обработки персональных данных, принятия необходимых мер либо обеспечения их принятия по удалению или уточнению неполных, или неточных данных; 
- Сохранности персональных данных (не раскрытие третьим лицам и не распространение без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом), т.е. конфиденциальности персональных данных. 
Персональные данные обрабатываются в целях:  
- Подготовки, заключения и исполнения гражданско-правового договора.

4. Хранение персональных данных
4.1. В ИП Гапеева О.В. обеспечивается раздельное хранение персональных данных (материальных носителей). Хранение персональных данных осуществляется в форме, позволяющей определить субъекта персональных данных. 
4.2. При осуществлении хранения персональных данных в соответствии счастью 5 статьи 17 Федерального закона от 27.07.2006 № 152-ФЗ используются базы данных, находящиеся на территории Российской Федерации. 
4.3. Хранение персональных данных осуществляется не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных. 
4.4. Сроки хранения персональных данных определяются/обусловлены сроками хранения, установленными номенклатурой для дел, содержащих соответствующие персональные данные. 
 
5. Уничтожение персональных данных при достижении целей обработки или при наступлении иных законных оснований
5.1. Обрабатываемые персональные данные подлежат уничтожению: 
- по достижении целей обработки; 
- в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом; 
- в случае представления субъектом персональных данных или его представителем сведений, подтверждающих, что такие персональные данные являются незаконно полученными или не являются необходимыми для заявленной цели обработки; 
- отзыва субъектом персональных данных согласия на обработку. 
5.2. Персональные данные не подлежат уничтожению при достижении целей их обработки или в случае отзыва субъектом персональных данных согласия на их обработку, если: 
- иное предусмотрено договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных; 
- Оператор вправе осуществлять обработку без согласия субъекта персональных данных на основаниях, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ или иными федеральными законами; 
- иное предусмотрено иным соглашением между оператором и субъектом персональных данных. 
5.3.В случае достижения цели обработки персональных данных работники ИП Гапеева О.В., имеющие доступ к персональным данным и осуществляющие обработку персональных данных, обязаны прекратить обработку персональных данных или обеспечить ее прекращение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) и уничтожить персональные данные или обеспечить их уничтожение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) в срок, не превышающий десяти рабочих дней с даты достижения цели обработки персональных данных, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между оператором и субъектом персональных данных либо если оператор вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ или другими федеральными законами. 
5.4.В случае отзыва субъектом персональных данных согласия на обработку его персональных данных оператор обязан прекратить их обработку или обеспечить прекращение такой обработки (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) и в случае, если сохранение персональных данных более не требуется для целей обработки персональных данных, уничтожить персональные данные или обеспечить их уничтожение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) в срок, не превышающий десяти рабочих дней с даты поступления указанного отзыва, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между оператором и субъектом персональных данных либо если оператор вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных настоящим Федеральным законом или другими федеральными законами.  
5.5.В случае отсутствия возможности уничтожения персональных данных в течение указанных сроков, ИП Гапеева О.В. осуществляет блокирование таких персональных данных или обеспечивает их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) и обеспечивает уничтожение персональных данных в срок не более чем шесть месяцев, если иной срок не установлен федеральными законами. 
5.6.Документы, содержащие персональные данные, сроки хранения которых истекли, подлежат уничтожению за исключением случаев, предусмотренных пунктом 5.2 настоящего Положения, а также федеральными законами, в частности, Федеральным законом от 22.10.2004 № 125-ФЗ «Об архивном деле в Российской Федерации». 
5.7.Уничтожение по окончании срока обработки персональных данных на электронных носителях производится путем механического нарушения целостности носителя, не позволяющего произвести считывание или восстановление персональных данных, или удалением с электронных носителей методами и средствами гарантированного удаления остаточной информации. 

6. Доступ к персональным данным работников
6.1. Право внутреннего доступа к персональным данным имеют: 
- руководитель; 
- сотрудники бухгалтерии.
6.2. Право внешнего доступа к персональным данным имеют: 
6.2.1. К числу массовых потребителей персональных данных вне ИП Гапеева О.В. можно отнести 
- Государственные и негосударственные функциональные структуры: 
- Налоговые инспекции; 
- Правоохранительные органы; 
- Органы статистики; 
- Подразделения муниципальных органов управления.
2.Надзорно-контролирующие органы имеют доступ к информации только в сфере своей компетенции. 

7. Категории обрабатываемых персональных данных, категории субъектов персональных данных
7.1. Перечень персональных данных, обрабатываемых в ИП Гапеева О.В., определяется в соответствии с законодательством и локальными правовыми актами с учетом целей обработки персональных данных, указанных в Положении. 
7.2. С учетом целей обработки персональных данных и персональных данных ИП Гапеева О.В. осуществляет обработку следующих категорий персональных данных: 
- Специальные персональные данные (далее – СПДн); 
- Биометрические персональные данные (далее- БПДн); 
- Иные персональные данные (ИПДн).
7.3. В целях подготовки, заключения и исполнения гражданско-правового договора осуществляется обработка персональных данных следующих субъектов персональных данных: 
ИПДн: 
          - Контрагенты; 
- Представители контрагентов;  
- Выгодоприобретатели по договорам;  
- Иные категории субъектов персональных данных, персональные данные которых обрабатываются; 
- Лица, состоящие в договорных отношениях.
С учетом цели обработки персональных данных ИП Гапеева О.В. осуществляет обработку следующих категорий персональных данных:  
- фамилия, имя, отчество;  
- год рождения;  
- месяц рождения;  
- дата рождения;  
- пол;  
- адрес электронной почты;  
- адрес места жительства;  
- адрес регистрации;  
 - номер телефона;  
- данные документа, удостоверяющего личность;  
- данные документа, удостоверяющего личность за пределами Российской 
Федерации; 
- номер расчетного счета;  
- номер лицевого счета; 
- профессия;  
- должность;  
- сведения об образовании.
Правовое основание обработки персональных данных: 
обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных; обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем. Заключаемый с субъектом персональных данных договор не может содержать положения, ограничивающие права и свободы субъекта персональных данных.
 Перечень действий: 
Сбор; запись; систематизация; накопление; хранение; уточнение (обновление, изменение); извлечение; использование; удаление; уничтожение.
 
8. Условия обработки персональных данных в ИП Гапеева О.В.
8.1. Обработка персональных данных работниками ИП Гапеева О.В., имеющими доступ к персональным данным и/или осуществляющими обработку персональных данных, производится с соблюдением принципов и правил, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ, иными федеральными законами, а также подзаконными нормативными правовыми актами, Уставом и локальными нормативными актами.   
8.2. Срок хранения персональных данных в форме, позволяющей определить субъекта персональных данных, осуществляется не дольше, чем этого требуют цели обработки персональных данных, кроме случаев, когда срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных. 
8.3. Обработка персональных данных субъектов включает в себя следующие действия: Сбор; запись; систематизация; накопление; хранение; уточнение (обновление, изменение); извлечение; использование; удаление; уничтожение персональных данных. 
8.4. Персональные данные обрабатываются путем смешанной (как с использованием средств автоматизации, так и без использования средств автоматизации) обработки, без передачи по внутренней сети и сети Интернет.  
8.5. Обработка персональных данных, в том числе специальных категорий персональных данных (состояние здоровья), осуществляется в соответствии с целями обработки. 
8.6. ИП Гапеева О.В. не осуществляет трансграничную (на территории иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу) передачу персональных данных. 
8.7. Обработка биометрических персональных данных, которые используются оператором для установления личности субъекта персональных данных, могут обрабатываться только при наличии согласия в письменной форме субъекта персональных данных, за исключением случаев, предусмотренных законодательством Российской Федерации.  
8.8.Порядок получения персональных данных. 
8.8.1.Все персональные данные субъекта следует получать у него самого. Если персональные данные субъекта возможно получить только у третьей стороны, то субъекта должен быть уведомлен об этом заранее и от него должно быть получено письменное согласие. Ответственное лицо ИП Гапеева О.В. должно сообщить субъекту о целях, предполагаемых источниках и способах получения персональных данных, а также о характере подлежащих получению персональных данных.
8.8.2.Субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе. Согласие на обработку персональных данных должно быть конкретным, предметным, информированным, однозначным и сознательным. 
8.8.3.Согласие на обработку персональных данных может быть дано субъектом персональных данных или его представителем в форме, позволяющей подтвердить факт его получения, если иное не установлено федеральным законом.  
8.8.4.Письменное согласие субъекта на обработку своих персональных данных должно включать в себя: 
- фамилию, имя, отчество, адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе;  
- фамилию, имя, отчество, адрес представителя субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе, реквизиты доверенности или иного документа, подтверждающего полномочия этого представителя (при получении согласия от представителя субъекта персональных данных);  
- наименование или фамилию, имя, отчество и адрес оператора, получающего согласие субъекта персональных данных;   
- цель обработки персональных данных;   
- перечень персональных данных, на обработку которых дается согласие субъекта персональных данных;   
- наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка будет поручена такому лицу;  
- перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых оператором способов обработки персональных данных;   
- срок, в течение которого действует согласие субъекта персональных данных, а также способ его отзыва, если иное не установлено федеральным законом;   
- подпись субъекта персональных данных. Оригиналы подписанных субъектами персональных данных согласий не выдаются (не возвращаются).   
Форма заявления о согласии работника на обработку персональных данных см. в приложении 1 к настоящему Положению. 
8.8.5.Согласие на обработку персональных данных может быть отозвано субъектом персональных данных. В случае отзыва субъектом персональных данных согласия на обработку персональных данных оператор вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в Федеральном законе от 27.07.2006 № 152-ФЗ (пункты 2-11 части 1 статьи 6, часть 2 статьи 10 и часть 2 статьи 11).   
8.8.6. Если предоставление персональных данных является обязательным в соответствии с федеральным законом, ИП Гапеева О.В. разъясняет субъекту персональных данных юридические последствия отказа предоставить его персональные данные.   
8.8.7. ИП Гапеева О.В. вправе поручить обработку персональных данных от своего имени или в своих интересах уполномоченному лицу на основании заключаемого с этим лицом договора.  
Договор должен содержать:  
- цели обработки персональных данных;  
- перечень действий, которые будут совершаться с персональными данными уполномоченным лицом;  
- обязанности по соблюдению конфиденциальности персональных данных; - меры по обеспечению защиты персональных данных.  
8.8.8. Уполномоченное лицо не обязано получать согласие субъекта персональных данных. Если для обработки персональных данных по поручению ИП Гапеева О.В. необходимо получение согласия субъекта персональных данных, такое согласие получает ИП Гапеева О.В. 
8.8.9. В случае, если оператор поручает обработку персональных данных другому лицу, ответственность перед субъектом персональных данных за действия указанного лица несет ИП Гапеева О.В. Лицо, осуществляющее обработку персональных данных по поручению оператора, несет ответственность перед ИП Гапеева О.В. 
8.9.ИП Гапеева О.В. осуществляет передачу персональных данных субъектов персональных данных только при наличии согласия на обработку персональных данных, разрешенных ими для распространения. 
8.10.Согласие субъектов персональных данных, разрешенных ими для распространения, оформляется отдельно от иных согласий на обработку персональных данных. 
8.11.В согласии на обработку персональных данных, разрешенных для распространения, субъект персональных данных вправе установить запреты на передачу (кроме предоставления доступа) этих персональных данных ИП Гапеева О.В. неограниченному кругу лиц, а также запреты на обработку или условия обработки (кроме получения доступа) этих персональных данных неограниченным кругом лиц. 
Отказ ИП Гапеева О.В. в установлении субъектом персональных данных запретов и условий, предусмотренных в настоящем пункте, не допускается. 
8.12.Установленные субъектом персональных данных запреты на передачу (кроме предоставления доступа), а также на обработку или условия обработки (кроме получения доступа) персональных данных, разрешенных им для распространения, не распространяются на случаи обработки персональных данных в государственных, общественных и иных публичных интересах, определенных законодательством Российской Федерации. 
8.13.ИП Гапеева О.В. и иные лица, которым стали известны персональные данные, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом (конфиденциальность персональных данных).  

9. Защита персональных данных
9.1. ИП Гапеева О.В. принимаются меры, необходимые и достаточные для обеспечения выполнения обязанностей, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ и принятыми в соответствии с ним нормативными правовыми актами. 
9.2. Защита персональных данных представляет собой жесткий регламентированный и динамически технологический процесс, предотвращающий нарушение целостности, полноты или конфиденциальности информации в процессе управленческой деятельности. 
9.3. Защита персональных данных от неправомерного их использования или утраты обеспечивается ИП Гапеева О.В. за счет ее средств в порядке, установленном федеральным законом. 
9.4. Приказом руководителя назначается ответственный за организацию защиты персональных данных в ИП Гапеева О.В.  
9.5. Ответственный за организацию защиты персональных данных осуществляет контроль наличия в организации условий, обеспечивающих сохранность персональных данных и исключающих несанкционированный к ним доступ. 
9.6. Внутренняя защита: 
9.6.1. Для обеспечения внутренней защиты персональных данных соблюдается ряд мер: 
- Организовывается режим обеспечения безопасности помещений, в которых размещена информационная система персональных данных, препятствующего возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения;  
- Производится строгое избирательное и обоснованное распределение документов и информации между работниками; 
- Контролируется знание требований нормативно-методических документов по защите информации и сохранения тайны; 
- Обеспечивается наличие необходимых условий в помещении для работы с конфиденциальными документами и базами данных; 
- Организовывается порядок уничтожения информации; 
- Внедряются программные и технические средства защиты информации в электронном виде; 
- Своевременно выявляются нарушения требований разрешительной системы доступа работниками подразделения; 
- Проводится расследование случаев несанкционированного доступа или разглашения персональных данных с привлечением виновных работников к ответственности, принятием иных мер.
9.6.2. Используются средства защиты информации, прошедшие процедуру оценки соответствия требованиям законодательства Российской Федерации в области обеспечения безопасности информации, в случае, когда применение таких средств необходимо для нейтрализации актуальных угроз. 
9.6.3. Обеспечивается защита персональных данных на электронных носителях, сохранность носителей персональных данных.  
9.6.4. Все документы, содержащие персональные данные, должны иметь ограниченный доступ. 
9.7. Внешняя защита: 
9.7.1. Для обеспечения внешней зашиты персональных данных соблюдается ряд мер: 
- Определяется и соблюдается порядок приема, учета и контроля деятельности посетителей; 
- Используются технические средства охраны (электронный ключ, сигнализации); 
- Соблюдается порядок охраны территории, зданий, помещений. 
9.8. Все лица, связанные с получением, обработкой и защитой персональных данных, обязаны не разглашать персональные данные. 

10. Права субъекта персональных данных
10.1. Субъект персональных данных имеет право на получение информации, касающейся обработки его персональных данных, в том числе содержащей:  
- подтверждение факта обработки персональных данных;  
- правовые основания и цели обработки персональных данных;  
- применяемые способы обработки персональных данных;  
- наименование и место нахождения ИП Гапеева О.В., сведения о лицах (за исключением работников), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с ИП Гапеева О.В. или на основании Федерального закона от 27.07.2006 № 152–ФЗ «О персональных данных»;  
- обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения;  
- сроки обработки персональных данных, в том числе сроки их хранения;  
- порядок осуществления субъектом персональных данных прав, предусмотренных Федеральным законом от 27.07.2006 № 152–ФЗ «О персональных данных»;  
- наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка поручена или будет поручена такому лицу;  
- иные сведения, предусмотренные Федеральным законом от 27.07.2006 № 152– ФЗ «О персональных данных» или другими федеральными законами.  
1.2.Субъект персональных данных имеет право на получение сведений, об обработке его персональных данных, за исключением случаев, предусмотренных частью 8 статьи 14 Федерального закона от 27.07.2006 № 152–ФЗ «О персональных данных».  
1.3.Оператор обеспечивает права субъектов персональных данных в порядке, установленном гл. 3 и 4 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».  
1.4.Полномочия представителя на представление интересов каждого субъекта персональных данных подтверждаются доверенностью, оформленной в порядке ст. ст. 185 и 185.1 Гражданского кодекса Российской Федерации, ч. 2 ст. 53 Гражданского процессуального кодекса Российской Федерации или удостоверенной нотариально согласно ст. 59 Основ законодательства Российской Федерации о нотариате (утв. Верховным Советом Российской Федерации от 11.02.1993 № 4462-1). Копия доверенности представителя, отснятая сотрудниками Оператора с оригинала, хранится Оператором не менее трех лет, а в случае, если срок хранения персональных данных больше трех лет, - не менее срока хранения персональных данных.  
1.5.Сведения, указанные в ч. 7 ст. 22 Федерального закона от 27.07.2006 № 152ФЗ «О персональных данных», предоставляются субъекту персональных данных Оператором в доступной форме без персональных данных, относящихся к другим субъектам персональных данных, за исключением случаев, если имеются законные основания для раскрытия таких персональных данных, в электронном виде. По требованию субъекта персональных данных они могут быть продублированы на бумаге. Доступная форма заверяется Ответственным за обработку персональных данных Оператора или иным уполномоченным приказом руководителя Оператора сотрудником Оператора.  
1.6.Сведения, указанные в ч. 7 ст. 14 Федерального закона от 27.07.2006 № 152ФЗ «О персональных данных», предоставляются субъекту персональных данных или его представителю оператором в течение десяти рабочих дней с момента обращения либо получения оператором запроса субъекта персональных данных или его представителя. Указанный срок может быть продлен, но не более чем на 5 (пять) рабочих дней в случае направления оператором в адрес субъекта персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации. Запрос должен содержать номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе, сведения, подтверждающие участие субъекта персональных данных в отношениях с оператором (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных оператором, подпись субъекта персональных данных или его представителя. Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации. Оператор предоставляет сведения, указанные в ч. 7 ст. 14 Федерального закона от 27.07.2006 № 152ФЗ «О персональных данных», субъекту персональных данных или его представителю в той форме, в которой направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе.  
1.7.Субъект персональных данных вправе обратиться повторно к Оператору или направить повторный запрос в целях получения сведений об обработке его персональных данных, а также в целях ознакомления с обрабатываемыми персональными данными в случае, если такие сведения и (или) обрабатываемые персональные данные не были предоставлены ему для ознакомления в полном объеме по результатам рассмотрения первоначального обращения.  
1.8.Решение, порождающее юридические последствия в отношении субъекта персональных данных или иным образом затрагивающее его права и законные интересы, может быть принято на основании исключительно автоматизированной обработки его персональных данных только при наличии согласия в письменной форме субъекта персональных данных или в случаях, предусмотренных федеральными законами Российской Федерации, устанавливающими также меры по обеспечению соблюдения прав и законных интересов субъекта персональных данных. Субъект персональных данных вправе требовать от ИП Гапеева О.В. разъяснения о порядке принятия решения на основании исключительно автоматизированной обработки его персональных данных и возможные юридические последствия такого решения, а также, заявить возражение против такого решения.  
1.9.Если субъект персональных данных считает, что ИП Гапеева О.В. осуществляет обработку его персональных данных с нарушением требований Федерального закона от 27.07.2006 № 152–ФЗ «О персональных данных» или иным образом нарушает его права и свободы, субъект персональных данных вправе обжаловать действия или бездействие в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке.  
 
11. Права оператора
11.1. ИП Гапеева О.В. вправе отказать субъекту персональных данных в выполнении повторного запроса, не соответствующего условиям, предусмотренным частями 4 и 5 статьи 14 Федерального закона от 27.07.2006 № 152–ФЗ «О персональных данных».  
 
12. Обязанности оператора
12.1. Оператор обязан предоставить субъекту персональных данных по его просьбе информацию, предусмотренную частью 7 статьи 14 Федерального закона от 27.07.2006 № 152–ФЗ «О персональных данных», за исключением случаев, предусмотренных частью 8 статьи 14 Федерального закона от 27.07.2006 № 152–ФЗ «О персональных данных».  
12.2. В случае отказа в предоставлении информации о наличии персональных данных о соответствующем субъекте персональных данных Оператор дает мотивированный ответ, являющийся основанием для такого отказа, в срок, не превышающий десяти рабочих дней со дня обращения субъекта персональных данных или его представителя. Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления оператором в адрес субъекта персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.  
12.3. В срок, не превышающий семи рабочих дней со дня предоставления субъектом персональных данных или его представителем сведений, подтверждающих, что персональные данные являются неполными, неточными или неактуальными, Оператор обязан внести в них необходимые изменения.  
12.4. Оператор обязан уведомить субъекта персональных данных или его представителя о внесенных изменениях и предпринятых мерах и принять разумные меры для уведомления третьих лиц, которым персональные данные этого субъекта были переданы.  
12.5. В срок, не превышающий семи рабочих дней со дня представления субъектом персональных данных или его представителем сведений, подтверждающих, что такие персональные данные являются незаконно полученными или не являются необходимыми для заявленной цели обработки, Оператор обязан уничтожить такие персональные данные. 
12.6. Если персональные данные получены не от субъекта персональных данных, Оператор, за исключением случаев, предусмотренных частью 4 статьи 18 Федерального закона от 27.07.2006 № 152–ФЗ «О персональных данных», до начала обработки таких персональных данных обязан предоставить субъекту персональных данных следующую информацию:  
1)наименование либо фамилия, имя, отчество и адрес оператора или его представителя;  
2)цель обработки персональных данных и ее правовое основание;  
3)предполагаемый перечень лиц, имеющих доступ к персональным данным;  
4)установленные Федеральным законом от 27.07.2006 № 152–ФЗ  
«О персональных данных» права субъекта персональных данных; 5) источник получения персональных данных.  
В случае подтверждения факта неточности персональных данных Оператор обязан обеспечить уточнение и в течение семи рабочих дней со дня представления уточненных сведений внести изменения.  
4.8.Оператор обязан прекратить обработку персональных данных в следующих случаях:  
- выявление неправомерной обработки персональных данных, в срок, не превышающий трёх рабочих дней со дня выявленного нарушения;  
- достижение заявленных целей обработки персональных данных, в срок, не превышающий десяти рабочих дней с даты достижения цели обработки персональных данных, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных, иным соглашением между оператором и субъектом персональных данных;  
- в случае отзыва субъектом персональных данных согласия на обработку его персональных данных, в срок, не превышающий десяти рабочих дней с даты поступления указанного отзыва, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных, иным соглашением между оператором и субъектом персональных данных;  
- в случае обращения субъекта персональных данных с требованием о прекращении обработки персональных данных, в срок, не превышающий десяти рабочих дней с даты получения соответствующего требования, за исключением случаев, предусмотренных пунктами 2 - 11 части 1 статьи 6, частью 2 статьи 10 и частью 2 статьи 11 Федерального закона от 27.07.2006 № 152–ФЗ «О персональных данных». Указанный срок может быть продлен, но не более чем на пять рабочих дней в случае направления в адрес субъекта персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.  
- по решению суда.  
12.9. В случае отсутствия возможности уничтожения персональных данных в течение срока, указанного в п. 12.3, Оператор обязан осуществить блокирование таких персональных данных или обеспечить их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) и обеспечить уничтожение персональных данных в срок не более чем шесть месяцев, если иной срок не установлен федеральными законами.  
 
13. Ответственность
Руководитель ИП Гапеева О.В. несет ответственность за нарушение норм, регулирующих получение, обработку и защиту персональных данных работника, несет административную ответственность согласно ст. 5.27 и 5.39 Кодекса об административных правонарушениях Российской Федерации, а также возмещает работнику ущерб, причиненный неправомерным использованием информации.