постановление № 21-п от 06.04.2026Об утверждении порядка оценки вреда, который может быть причинён субъектам персональных данных в случае нарушения закона «О персональных данных» в администрации муниципального образования Шильдинский поссовет Адамовского
|
ШИЛЬДИНСКИЙ ПОССОВЕТ АДАМОВСКОГО РАЙОНА ОРЕНБУРГСКОЙ ОБЛАСТИ
ПОСТАНОВЛЕНИЕ
|
06.04. 2026 № 21 -п-
п. Шильда
Об утверждении порядка оценки вреда, который может быть причинён субъектам персональных данных в случае нарушения закона «О персональных данных» в администрации муниципального образования Шильдинский поссовет Адамовского района Оренбургской области
В соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ "О персональных данных", приказом Роскомнадзора от 28.10.2022 № 178 «Об утверждении Требований к оценке вреда, который может быть причинен субъектам персональных данных в случае нарушения Федерального закона «О персональных данных» и иным действующим законодательством Российской Федерации:
1. Утвердить Порядок оценки вреда, который может быть причинён субъектам персональных данных в случае нарушения закона «О персональных данных» в администрации муниципального образования Шильдинский поссовет Адамовского района Оренбургской области согласно приложению № 1.
2. Утвердить состав Комиссии по оценке вреда субъектам персональных данных, обрабатываемых в администрации муниципального образования Шильдинский поссовет Адамовского района Оренбургской области согласно № 2.
3. Утвердить форму акта оценки вреда субъектам персональных данных, обрабатываемых в администрации муниципального образования Шильдинский поссовет Адамовского района Оренбургской области согласно № 3.
4. Контроль за исполнением настоящего постановления оставляю за собой.
5. Постановление вступает в силу после его официального опубликования в Информационном вестнике муниципального образования Шильдинский поссовет Адамовского района Оренбургской области и подлежит размещению на официальном сайте администрации муниципального образования Шильдинский поссовет Адамовского района Оренбургской области..
Глава муниципального образования В.В.Шарафан
Приложение № 1
к постановлению администрации муниципального образования Шильдинский поссовет
от 06.04.2026 №21-п
ПОРЯДОК ОЦЕНКИ ВРЕДА,
который может быть причинён субъектам персональных данных в случае нарушения закона «О персональных данных» в администрации муниципального образования Шильдинский поссовет Адамовского района Оренбургской области
- Общие положения
- Настоящий Порядок оценки вреда субъектам персональных данных (далее – Порядок) определяет правила оценки вреда, который может быть причинён субъекту персональных в случае нарушения требований Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» в администрации муниципального образования Шильдинский поссовет Адамовского района Оренбургской области (далее – Администрация), а также форму акта оценки вреда.
- Настоящий Порядок принят в целях обеспечения соответствия процессов обработки персональных данных требованиям Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
- Порядок предназначен для следующих категорий сотрудников Администрации:
− сотрудник, ответственный за организацию обработки персональных данных;
− руководители подразделений, обрабатывающих персональные данные;
− сотрудники, которым Администрацией поручено обрабатывать персональные данные.
Под сотрудниками в настоящем Порядке понимаются лица, состоящие в трудовых или договорных отношениях с Администрацией.
-
- Положение разработано в целях реализации требований Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», в соответствии с требованиями Приказа Роскомнадзора от 27.10.2022 № 178 «Об утверждении Требований к оценке вреда, который может быть причинён субъектам персональных данных в случае нарушения Федерального закона «О персональных данных».
- Порядок действует с момента утверждения и действует бессрочно до замены новой версией или документом, его заменяющим.
Порядок подлежит пересмотру в случае изменения требований законодательства, изменения оценки рисков информационной безопасности. Изменения в документ вносятся путём издания новой версии и ознакомления с ним сотрудников, а также лиц, осуществляющих обработку персональных данных.
- Порядок проведения оценки вреда субъекту персональных данных
- Вред субъекту персональных данных возникает в результате неправомерного или случайного доступа к персональным данным, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.
- Оценка уровня вреда, который может быть причинен субъекту персональных данных в случае реализации угроз безопасности информации, проводится путём оценки тяжести последствий от нарушения каждого из свойств безопасности персональных данных в отдельности.
- Вводятся три вербальных градации показателя уровня вреда:
- вред отсутствует – если нарушение свойств безопасности персональных данных не может привести к каким-либо негативным последствиям для субъекта персональных данных;
- низкий уровень вреда – если нарушение свойств безопасности персональных данных может привести к незначительным негативным последствиям для субъекта персональных данных;
- средний уровень вреда – если нарушение свойств безопасности персональных данных может привести к негативным последствиям для субъекта персональных данных;
- высокий уровень вреда – если нарушение свойств безопасности персональных данных может привести к значительным негативным последствиям для субъекта персональных данных.
- Субъекту персональных данных может быть причинён вред в форме:
Убытков – расходов, которые лицо, чьё право нарушено, понесло или должно будет понести для восстановления нарушенного права, утраты или повреждения его имущества (реальный ущерб), а также неполученных доходов, которые это лицо получило бы при обычных условиях гражданского оборота, если бы его право не было нарушено.
Морального вреда – физических или нравственных страданий, причиняемых действиями, нарушающими личные неимущественные права гражданина либо посягающими на принадлежащие гражданину другие нематериальные блага, а также в других случаях, предусмотренных законом.
-
- Оператор для целей оценки вреда определяет одну из степеней вреда, который может быть причинен субъекту персональных данных в случае нарушения Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»:
2.5.1. Высокую степень в случаях:
- обработки сведений, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность (биометрические персональные данные) и которые используются оператором для установления личности субъекта персональных данных, за исключением случаев, установленных федеральными законами, предусматривающими цели, порядок и условия обработки биометрических персональных данных;
- обработки специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, сведений о судимости, за исключением случаев, установленных федеральными законами, предусматривающими цели, порядок и условия обработки специальных категорий персональных данных;
- обработки персональных данных несовершеннолетних для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является несовершеннолетний, а также для заключения договора по инициативе несовершеннолетнего или договора, по которому несовершеннолетний будет являться выгодоприобретателем или поручителем в случаях, не предусмотренных законодательством Российской Федерации;
- обезличивания персональных данных, в том числе с целью проведения оценочных (скоринговых) исследований, оказания услуг по прогнозированию поведения потребителей товаров и услуг, а также иных исследований;
- поручения иностранному лицу (иностранным лицам) осуществлять обработку персональных данных граждан Российской Федерации;
- сбора персональных данных с использованием баз данных, находящихся за пределами Российской Федерации.
2.5.2. Среднюю степень в случаях:
- распространения персональных данных на официальном сайте в информационно-телекоммуникационной сети Интернет, а равно предоставление персональных данных неограниченному кругу лиц, за исключением случаев, установленных федеральными законами, предусматривающими цели, порядок и условия такой обработки персональных данных;
- обработки персональных данных в дополнительных целях, отличных от первоначальной цели сбора;
- продвижения товаров, работ, услуг на рынке путём осуществления прямых контактов с потенциальным потребителем с использованием баз персональных данных, владельцем которых является иной оператор;
- получения согласия на обработку персональных данных посредством реализации на официальном сайте в информационно-телекоммуникационной сети Интернет функционала, не предполагающего дальнейшую идентификацию и (или) аутентификацию субъекта персональных данных;
- осуществления деятельности по обработке персональных данных, предполагающей получение согласия на обработку персональных данных, содержащего положения о предоставлении права осуществлять обработку персональных данных определенному и (или) неопределенному кругу лиц в целях, несовместимых между собой.
2.5.3. Низкую степень в случаях:
- ведения общедоступных источников персональных данных, сформированных в соответствии со статьей 8 Закона о персональных данных;
- назначения в качестве ответственного за обработку персональных данных лица, не являющегося штатным сотрудником оператора.
- В случае если по итогам проведённой оценки вреда установлено, что в рамках деятельности по обработке персональных данных субъекту персональных данных в соответствии подпунктами 2.5.1–2.5.3 пункта 2.5 настоящего Порядка могут быть причинены различные степени вреда, подлежит применению более высокая степень вреда.
- Оценка вреда субъекту персональных данных осуществляется ответственным за организацию обработки персональных данных либо комиссией, образуемой Администрацией.
- По результатам оценки степени вреда субъекту персональных данных оформляется акт оценки вреда субъекту персональных данных (далее – Акт).
- Акт может быть оформлен на бумажном носителе, подписанном собственноручно лицом (лицами), производившими оценку, либо в виде электронного документа, подписанного в соответствии электронной подписью.
- Акт оценки вреда должен содержать:
а) наименование или фамилию, имя, отчество (при наличии) и адрес
оператора;
б) дату издания акта оценки вреда;
в) дату проведения оценки вреда;
г) фамилию, имя, отчество (при наличии), должность лиц (лица) (при
наличии), проводивших оценку вреда, а также их (его) подпись;
д) степень вреда, которая может быть причинена субъекту персональных данных, определённая в соответствии с методикой оценки вреда, указанной в разделе 2.5 настоящего регламента.
-
- Типовая форма Акта приведена в Приложении № 1.
- Оценка вреда подлежит пересмотру не реже 1 раза в год.
Приложение № 2
к постановлению администрации муниципального образования Шильдинский поссовет
от 06.04.2026 № 21-п
СОСТАВ
комиссии по оценке вреда субъектам персональных данных, обрабатываемых в администрации муниципального образования Шильдинский поссовет Адамовского района Оренбургской
Шарафан В.В. – председатель комиссии, глава муниципального образования Шильдинский поссовет
Члены комиссии:
Байдавлетова М.Е. – специалист администрации 1 категории администрации муниципального образования Шильдинский поссовет;
Юницкая Т.Н. – депутат Совета депутатов муниципального образования Шильдинский поссовет ( по согласованию);
Кунуспаева М.Н. - делопроизводитель администрации муниципального образования Шильдинский поссовет
Приложение № 3
к постановлению администрации муниципального образования Шильдинский поссовет
от 06.04.2026_ № 21-п
Типовая форма акта оценки вреда субъектам персональных данных
УТВЕРЖДАЮ
Глава муниципального образования Шильдинский поссовет
________________ ___________
«____» _____________20___ г.
АКТ
оценки вреда, который может быть причинён субъектам персональных
данных в случае нарушения Федерального закона «О персональных данных»
«____» _______ 20____ г. п. Шильда
Настоящий Акт составлен ответственным за организацию обработки персональных данных/комиссией, действующей на основании приказа от «___» __________ 20__ г. № ___, в составе:
председатель комиссии: __________________________ /ФИО, должность;
члены комиссии: _________________________________/ФИО, должность; ________________________________________________/ФИО, должность.
Комиссия «____» __________ 20__ г. провела оценку вреда, который может быть причинён субъектам персональных данных в случае нарушения Федерального закона «О персональных данных», и установила следующее:
1. Персональные данные субъектов персональных данных обрабатываются в администрации без использования информационных систем, отчетность передается с использованием платформы СБК Контур-Экстерн.
- Администрация осуществляет обработку персональных данных, предполагающих получение письменного согласия на обработку.
- Степень вреда, который может быть причинён субъектам персональных данных, - _________________.
- Защищённость информации в ИСПДн соответствует требованиям, установленным постановлением Правительства РФ от 01.11.2012 № 1119.
Председатель комиссии ____________ ____________
Члены комиссии ____________ ____________
____________ ____________
Приложение
к акту оценки вреда, который
может быть причинён субъектам
персональных данных в случае
нарушения Федерального закона «О персональных данных»
Критерии оценки степени вреда субъектам персональных данных
в случае нарушения закона «О персональных данных» в администрации муниципального образования Шильдинский поссовет Адамовского района Оренбургской области
|
Высокая степень |
|
|
- обработка сведений, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность (биометрические персональные данные) и которые используются оператором для установления личности субъекта персональных данных, за исключением случаев, установленных федеральными законами, предусматривающими цели, порядок и условия обработки биометрических персональных данных |
НЕТ |
|
- обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, сведений о судимости, за исключением случаев, установленных федеральными законами, предусматривающими цели, порядок и условия обработки специальных категорий персональных данных |
НЕТ |
|
- обработка персональных данных несовершеннолетних для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является несовершеннолетний, а также для заключения договора по инициативе несовершеннолетнего или договора, по которому несовершеннолетний будет являться выгодоприобретателем или поручителем в случаях, не предусмотренных законодательством Российской Федерации |
НЕТ |
|
- обезличивание персональных данных, в том числе с целью проведения оценочных (скоринговых) исследований, оказания услуг по прогнозированию поведения потребителей товаров и услуг, а также иных исследований |
НЕТ |
|
- поручение иностранному лицу (иностранным лицам) осуществлять обработку персональных данных граждан Российской Федерации |
НЕТ |
|
- сбор персональных данных с использованием баз данных, находящихся за пределами Российской Федерации. |
НЕТ |
|
Средняя степень |
|
|
- распространение персональных данных на официальном сайте в информационно-телекоммуникационной сети Интернет, а равно предоставление персональных данных неограниченному кругу лиц, за исключением случаев, установленных федеральными законами, предусматривающими цели, порядок и условия такой обработки персональных данных |
ДА |
|
- обработка персональных данных в дополнительных целях, отличных от первоначальной цели сбора |
НЕТ |
|
- продвижение товаров, работ, услуг на рынке путём осуществления прямых контактов с потенциальным потребителем с использованием баз персональных данных, владельцем которых является иной оператор |
НЕТ |
|
- получение согласия на обработку персональных данных посредством реализации на официальном сайте в информационно-телекоммуникационной сети Интернет функционала, не предполагающего дальнейшую идентификацию и (или) аутентификацию субъекта персональных данных |
ДА |
|
- осуществление деятельности по обработке персональных данных, предполагающей получение согласия на обработку персональных данных, содержащего положения о предоставлении права осуществлять обработку персональных данных определенному и (или) неопределенному кругу лиц в целях, несовместимых между собой |
НЕТ |
|
Низкая степень |
|
|
- ведение общедоступных источников персональных данных, сформированных в соответствии со статьей 8 Закона о персональных данных |
НЕТ |
|
- назначение в качестве ответственного за обработку персональных данных лица, не являющегося штатным сотрудником оператора |
НЕТ |
Приложение № 4
к постановлению администрации муниципального образования Шильдинский поссовет
от 06.04.2026 № 21-п
Акт
оценки эффективности мер,
принимаемых для обеспечения безопасности персональных данных
п. Шильда __________
Комиссия, созданная на основании постановления №___ от ___________ в составе:
_________________ – председатель комиссии, глава муниципального образования Шильдинский поссовет
_________________ – член комиссии, специалист администрации 1 категории администрации муниципального образования Шильдинский поссовет;
_________________– член комиссии, депутат Совета депутатов муниципального образования Шильдинский поссовет ( по согласованию);
________________ - член комиссии, делопроизводитель администрации муниципального образования Шильдинский поссовет
в соответствии с п. 6 Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденных приказом ФСТЭК России от 18.02.2013 № 21, провела оценку эффективности реализованных в рамках системы защиты персональных данных мер по обеспечению безопасности персональных данных в администрации муниципального образования Шильдинский поссовет Адамовского района Оренбургской области.
Оценка проводилась в отношении мер по обеспечению безопасности персональных данных, предусмотренных постановлением администрации муниципального образования Шильдинский поссовет Адамовского района Оренбургской области от ________ № ___-п (привести название постановления об утверждении основного положения о защите персональных данных) и их практического применения сотрудниками, в чьи должностные обязанности входит обработка персональных данных.
Комиссия пришла к выводу, что применяемые меры по обеспечению безопасности персональных данных соответствуют требованиям приказа ФСТЭК России от 18.02.2013 № 21. Нарушений не выявлено.
Оценка действительна в течение 3 (трех) лет с момента утверждения.
|
Председатель комиссии: |
|
|
|
Члены комиссии: |
|
|
|
|
|
|
__________________________
