2. Цели обработки, категории и перечень обрабатываемых персональных данных, категории субъектов персональных данных, способы, сроки их обработки и хранения, порядок уничтожения[E1]
2.1. Сведениями, составляющими персональные данные, обрабатываемые в Организации, является любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
Обработка персональных данных ограничивается достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.
Обработке подлежат только персональные данные, которые отвечают целям их обработки.
Обработка персональных данных работников Организации может осуществляться исключительно в целях обеспечения соблюдения законов и иных нормативных правовых актов.
2.2. Состав персональных данных определяется в зависимости от целей их обработки, с учётом положений действующего законодательства РФ, в частности ФЗ «О персональных данных», Трудового кодекса РФ и другими нормативными правовыми актами в области обработки персональных данных.
2.3. Целью обработки персональных данных является осуществления и выполнение возложенных законодательством РФ на Организацию функций, полномочий и обязанностей, в частности в сферах: противодействия легализации (отмыванию) доходов, полученных преступным путём, и финансированию терроризма; осуществляемых Организацией видов деятельности; трудовых правоотношений.
2.3.1. Категории субъектов персональных данных, категории и перечень обрабатываемых персональных данных для цели, указанной в п. 2.3:
а) Категория субъектов персональных данных: работники Организации (в том числе бывшие).
Категория обрабатываемых персональных данных: общие. Перечень обрабатываемых персональных данных:
— фамилия, имя, отчество;
— дата и место рождения;
— гражданство;
— пол;
— сведения об образовании, квалификации, профессиональной подготовке и повышении квалификации;
— сведения об опыте работы;
— сведения о трудовой деятельности, в том числе наличие поощрений, награждений и/или дисциплинарных взысканий;
— сведения о доходе с предыдущего места работы;
— семейное положение, наличие детей, родственные связи;
— сведения о регистрации брака;
— паспортные данные или данные документа, удостоверяющего личность;
— сведения о воинском учете;
— сведения о заработной плате;
— сведения о социальных льготах;
— сведения о трудовом и общем стаже;
— сведения о предыдущем месте работы;
— специальность;
— СНИЛС;
— ИНН;
— занимаемая должность;
— адрес места жительства (места регистрации) и адрес фактического проживания;
— контактные данные (номер телефона, адрес электронной почты и т. д.);
— иные персональные данные, предоставляемые работниками самостоятельно, в том числе определённые трудовым законодательством РФ, необходимые для цели, указанной в п. 3.1.
Категория обрабатываемых персональных данных: специальные. Перечень обрабатываемых персональных данных:
— сведения о судимости (в случаях и в порядке, которые определяются в соответствии с федеральными законами).
Категория обрабатываемых персональных данных биометрические. Перечень обрабатываемых персональных данных:
— сведения о медицинском обследовании на предмет годности к осуществлению трудовых обязанностей;
— сведения об инвалидности.
б) Категория субъектов персональных данных: представители работников Организации, контрагентов (исполнители, продавцы) Организации, являющихся юридическими лицами, индивидуальными предпринимателями, физическими лицами.
Категория обрабатываемых персональных данных: общие. Перечень обрабатываемых персональных данных:
— фамилия, имя, отчество;
— дата и место рождения;
— паспортные данные или данные документа, удостоверяющего личность;
— адрес регистрации (места жительства) или места пребывания;
— контактные данные (номер телефона, адрес электронной почты и т. д.);
— сведения, содержащиеся в документе подтверждающим наличие полномочий;
— иные персональные данные, предоставляемые представителями работников Организации, контрагентов (исполнители, продавцы) Организации, являющихся физическими лицами, в том числе необходимые для цели, указанной в п. 2.3;
в) Категория субъектов персональных данных: представители и бенефициарные владельцы клиентов, являющихся юридическими лицами, индивидуальными предпринимателями, физическими лицами.
Категория обрабатываемых персональных данных: общие. Перечень обрабатываемых персональных данных:
— фамилия, имя, отчество;
— дата рождения;
— гражданство;
— паспортные данные или данные документа, удостоверяющего личность;
— адрес места жительства (места регистрации) или места пребывания;
— контактные данные (номер телефона, адрес электронной почты и т. д.);
— должность, наименование и адрес работодателя (в случае, если клиентом является иностранным публичным должностным лицом, должностным лицом публичных международных организаций, а также лицом, замещающим (занимающим) государственные должности РФ, должности членов Совета директоров Центрального банка РФ, должности федеральной государственной службы, назначение на которые и освобождение от которых осуществляются Президентом Р Ф или Правительством Р Ф, должности в Центральном банке РФ, государственных корпорациях и иных организациях, созданных РФ на основании федеральных законов, включенные в перечни должностей, определяемые Президентом Р Ф;
— степень родства либо статус (супруг или супруга) клиента по отношению к лицу, являющимся иностранным публичным должностным лицом, должностным лицом публичных международных организаций, а также лицом, замещающим (занимающим) государственные должности РФ, должности членов Совета директоров Центрального банка РФ, должности федеральной государственной службы, назначение на которые и освобождение от которых осуществляются Президентом Р Ф или Правительством Р Ф, должности в Центральном банке РФ, государственных корпорациях и иных организациях, созданных РФ на основании федеральных законов, включенные в перечни должностей, определяемые Президентом Р Ф;
— сведения о целях установления и предполагаемом характере деловых отношений с Организацией, сведения о целях финансово-хозяйственной деятельности;
— сведения о финансовом положении;
— сведения о деловой репутации;
— сведения об источниках происхождения денежных средств и (или) иного имущества;
— сведения о бенефициарном владельце клиента;
— сведения о выгодоприобретателе клиента;
— сведения документа, подтверждающего право иностранного гражданина или лица без гражданства на пребывание (проживание) в РФ (данные миграционной карты в случае отсутствия иных документов): серия (если имеется) и номер документа, дата начала срока действия права пребывания (проживания), дата окончания срока действия права пребывания (проживания);
— СНИЛС;
— ИНН;
— сведения, содержащиеся в документе, подтверждающим наличие полномочий;
— иные персональные данные, предоставляемые представителями и бенефициарными владельцами клиентов, являющихся юридическими лицами или индивидуальными предпринимателями, необходимые для цели, указанной в п. 2.3.
г) Категория субъектов персональных данных: физические лица, являющиеся участниками и/или бенефициарными владельцами Организации.
Категория обрабатываемых персональных данных: общие. Перечень обрабатываемых персональных данных:
— фамилия, имя, отчество;
— гражданство;
— дата рождения;
— паспортные данные или данные документа, удостоверяющего личность;
— адрес регистрации (места жительства) или места пребывания;
— ИНН.
д) Категория субъектов персональных данных: клиенты Организации, являющиеся физическими лицами.
Категория обрабатываемых персональных данных: общие. Перечень обрабатываемых персональных данных:
— фамилия, имя, отчество;
— дата рождения;
— гражданство;
— паспортные данные или данные документа, удостоверяющего личность;
— адрес места жительства (места регистрации) или места пребывания;
— контактные данные (номер телефона, адрес электронной почты и т. д.);
— должность, наименование и адрес работодателя (в случае, если клиентом является иностранным публичным должностным лицом, должностным лицом публичных международных организаций, а также лицом, замещающим (занимающим) государственные должности РФ, должности членов Совета директоров Центрального банка РФ, должности федеральной государственной службы, назначение на которые и освобождение от которых осуществляются Президентом Р Ф или Правительством Р Ф, должности в Центральном банке РФ, государственных корпорациях и иных организациях, созданных РФ на основании федеральных законов, включенные в перечни должностей, определяемые Президентом Р Ф;
— степень родства либо статус (супруг или супруга) клиента по отношению к лицу, являющимся иностранным публичным должностным лицом, должностным лицом публичных международных организаций, а также лицом, замещающим (занимающим) государственные должности РФ, должности членов Совета директоров Центрального банка РФ, должности федеральной государственной службы, назначение на которые и освобождение от которых осуществляются Президентом Р Ф или Правительством Р Ф, должности в Центральном банке РФ, государственных корпорациях и иных организациях, созданных РФ на основании федеральных законов, включенные в перечни должностей, определяемые Президентом Р Ф;
— сведения о целях установления и предполагаемом характере деловых отношений с Организацией, сведения о целях финансово-хозяйственной деятельности;
— сведения о финансовом положении;
— сведения о деловой репутации;
— сведения об источниках происхождения денежных средств и (или) иного имущества;
— сведения о бенефициарном владельце клиента;
— сведения о выгодоприобретателе клиента;
— сведения документа, подтверждающего право иностранного гражданина или лица без гражданства на пребывание (проживание) в РФ (данные миграционной карты в случае отсутствия иных документов): серия (если имеется) и номер документа, дата начала срока действия права пребывания (проживания), дата окончания срока действия права пребывания (проживания);
— СНИЛС;
— ИНН;
— иные персональные данные, предоставляемые клиентами, являющиеся физическими лицами, необходимые для цели, указанной в п. 2.3.
2.3.2. Способы обработки персональных данных для цели, указанной в п. 2.3.: автоматизированная и без использования средств автоматизации (смешанная), с передачей по внутренней сети Организации (при необходимости), а также с передачей по сети «Интернет» (в предусмотренных законодательством РФ случаях).
2.3.3. Сроки обработки персональных данных для цели, указанной в п. 2.3., определяются следующими условиями:
— до достижения цели обработки персональных данных;
— до окончания срока действия согласия на обработку персональных данных либо в случае его отзыва субъектом персональных данных, за исключением случаев, когда Организация вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в ФЗ «О персональных данных»;
— до истечения сроков хранения документов, содержащих персональные данные (на бумажных и электронных носителях);
— до истечения сроков исковой давности;
— до наступления иных событий, установленных законодательством РФ или согласием на обработку персональных данных.
Указанные в настоящем пункте сроки обработки персональных данных применяются, если иные сроки не установлены федеральным законом.
2.3.4. Хранение персональных данных осуществляется в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цель обработки персональных данных, указанная в п. 2.3, если срок хранения персональных данных не установлен федеральным законом.
2.3.5. Порядок уничтожения персональных данных, обрабатываемых для цели, указанной в п. 2.3:
2.3.5.1. В случае достижения цели обработки персональных данных, указанной в п. 2.3, или в случае отзыва субъектом персональных данных согласия на обработку персональных данных, Организация обязана прекратить обработку и уничтожить персональные данные субъекта персональных данных Организации в срок, не превышающий 30 рабочих дней с даты достижения цели обработки или с даты поступления отзыва, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между Организацией и субъектом персональных данных либо если Организация не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных ФЗ «О персональных данных» или другими федеральными законами.
2.3.5.2. В целях оперативной организации уничтожения персональных данных на бумажных носителях (без использования средств автоматизации) приказом руководителя Организации назначается комиссия по уничтожению персональных данных, а также утверждается форма акта уничтожения персональных данных при их обработке без использования средств автоматизации, которая должна содержать:
а) наименование и адрес Организации;
б) фамилию, имя, отчество (при наличии) субъекта (субъектов) или иную информацию, относящуюся к определённому (определённым) физическому (физическим) лицу (лицам), чьи персональные данные были уничтожены;
в) фамилию, имя, отчество (при наличии), должность лиц (лица), уничтоживших персональные данные субъекта персональных данных, а также их (его) подпись;
г) перечень категорий уничтоженных персональных данных субъекта (субъектов) персональных данных;
д) наименование уничтоженного материального (материальных) носителя (носителей), содержащего (содержащих) персональные данные субъекта (субъектов) персональных данных, с указанием количества листов в отношении каждого материального носителя;
е) способ уничтожения персональных данных;
ё) причину уничтожения персональных данных;
ж) дату уничтожения персональных данных субъекта (субъектов) персональных данных.
Акт об уничтожении персональных данных при их обработке без использования средств автоматизации подлежит хранению в течение 3 лет с момента уничтожения персональных данных.
2.3.5.3. При уничтожении персональных данных в ИСПДн (с использованием средств автоматизации), приказом руководителя Организации назначается комиссия по уничтожению персональных данных, а также утверждается форма акта уничтожения персональных данных при их обработке с использованием средств автоматизации, которая должна содержать:
а) наименование и адрес Организации;
б) фамилию, имя, отчество (при наличии) субъекта (субъектов) или иную информацию, относящуюся к определённому (определённым) физическому (физическим) лицу (лицам), чьи персональные данные были уничтожены;
в) фамилию, имя, отчество (при наличии), должность лиц (лица), уничтоживших персональные данные субъекта персональных данных, а также их (его) подпись;
г) перечень категорий уничтоженных персональных данных субъекта (субъектов) персональных данных;
д) наименование ИСПДн, из которой (которых) были уничтожены персональные данные субъекта (субъектов) персональных данных;
е) способ уничтожения персональных данных;
ё) причину уничтожения персональных данных;
ж) дату уничтожения персональных данных субъекта (субъектов) персональных данных.
Акт об уничтожении персональных данных в электронной форме, подписанный в соответствии с законодательством РФ, признается электронным документом, равнозначным акту об уничтожении персональных данных на бумажном носителе, подписанному собственноручной подписью лиц, указанных в пп. «в» настоящего пункта.
Помимо акта об уничтожении персональных данных при их обработке с использованием средств автоматизации документом, подтверждающим уничтожение персональных данных субъектов персональных данных, является выгрузка из журнала регистрации событий в ИСПДн, которая должна содержать:
а) фамилию, имя, отчество (при наличии) субъекта (субъектов) или иную информацию, относящуюся к определённому (определённым) физическому (физическим) лицу (лицам), чьи персональные данные были уничтожены;
б) перечень категорий уничтоженных персональных данных субъекта (субъектов) персональных данных;
в) наименование ИСПДн, из которой были уничтожены персональные данные субъекта (субъектов) персональных данных;
г) причину уничтожения персональных данных;
д) дату уничтожения персональных данных субъекта (субъектов) персональных данных.
В случае если выгрузка из журнала регистрации событий в ИСПДн не позволяет указать отдельные сведения, предусмотренные в настоящем пункте, то недостающие сведения вносятся в акт об уничтожении персональных данных при их обработке с использованием средств автоматизации.
Акт об уничтожении персональных данных при их обработке с использованием средств автоматизации и выгрузка из журнала регистрации событий в ИСПДн подлежат хранению в течение 3 лет с момента уничтожения персональных данных.
2.3.5.4. Документы, содержащие персональные данные субъектов персональных данных, уничтожаются путём измельчения в бумагорезательной машине или ином техническом устройстве, которое исключает дальнейшее использование документов в качестве первоисточника.
Персональные данные, обрабатываемые в ИСПДн, уничтожаются путём их стирания (удаления) в ИСПДн Организации.
2.4. Целью обработки персональных данных является привлечения и отбор соискателей на вакантные должности Организации.
2.4.1. Категории субъектов персональных данных, категории и перечень обрабатываемых персональных данных для цели, указанной в п. 2.4.:
а) Категория субъектов персональных данных: соискатели на вакантные должности Организации.
Категория обрабатываемых персональных данных: общие. Перечень обрабатываемых персональных данных:
— фамилия, имя, отчество;
— дата и место рождения;
— гражданство;
— пол;
— контактные данные (номер телефона, адрес электронной почты и т. д.);
— сведения об образовании, квалификации, профессиональной подготовке и повышении квалификации;
— сведения об опыте работы;
— СНИЛС;
— ИНН;
— образование;
— сведения о трудовом и общем стаже;
— сведения о предыдущем месте работы;
— сведения о воинском учете;
— специальность;
— иные персональные данные, предоставляемые соискателями на вакантные должности самостоятельно, в том числе необходимые для цели, указанной в п. 2.4.
Категория обрабатываемых персональных данных: специальные. Перечень обрабатываемых персональных данных:
— сведения о судимости (в случаях и в порядке, которые определяются в соответствии с федеральными законами).
Категория обрабатываемых персональных данных: биометрические. Обрабатываемых персональных данных:
— сведения о медицинском обследовании на предмет годности к осуществлению трудовых обязанностей;
— сведения об инвалидности.
2.4.2. Способы обработки персональных данных для цели, указанной в п. 2.4.: автоматизированная и без использования средств автоматизации (смешанная), с передачей по внутренней сети Организации (при необходимости).
2.4.3. Сроки обработки персональных данных для цели, указанной в п. 2.4., определяются следующими условиями:
— до достижения цели обработки персональных данных;
— до окончания срока действия согласия на обработку персональных данных либо в случае его отзыва субъектом персональных данных, за исключением случаев, когда Организация вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в ФЗ «О персональных данных»;
— до истечения сроков хранения документов, содержащих персональные данные (на бумажных и электронных носителях);
— до наступления иных событий, установленных законодательством РФ или согласием на обработку персональных данных.
Указанные в настоящем пункте сроки обработки персональных данных применяются, если иные сроки не установлены федеральным законом.
2.4.4. Хранение персональных данных осуществляется в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цель обработки персональных данных, указанная в п. 2.4., если срок хранения персональных данных не установлен федеральным законом.
2.4.5. Порядок уничтожения персональных данных, обрабатываемых для цели, указанной в п. 2.4.:
2.4.5.1. В случае достижения цели обработки персональных данных, указанной в п. 2.4., или в случае отзыва субъектом персональных данных согласия на обработку персональных данных, Организация обязана прекратить обработку и уничтожить персональные данные субъекта персональных данных Организации в срок, не превышающий 30 рабочих дней с даты достижения цели обработки или с даты поступления отзыва, либо если Организация не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных ФЗ «О персональных данных» или другими федеральными законами.
2.4.5.2. В целях оперативной организации уничтожения персональных данных на бумажных носителях (без использования средств автоматизации) приказом руководителя Организации назначается комиссия по уничтожению персональных данных, а также утверждается форма акта уничтожения персональных данных при их обработке без использования средств автоматизации, которая должна содержать:
а) наименование и адрес Организации;
б) фамилию, имя, отчество (при наличии) субъекта (субъектов) или иную информацию, относящуюся к определённому (определённым) физическому (физическим) лицу (лицам), чьи персональные данные были уничтожены;
в) фамилию, имя, отчество (при наличии), должность лиц (лица), уничтоживших персональные данные субъекта персональных данных, а также их (его) подпись;
г) перечень категорий уничтоженных персональных данных субъекта (субъектов) персональных данных;
д) наименование уничтоженного материального (материальных) носителя (носителей), содержащего (содержащих) персональные данные субъекта (субъектов) персональных данных, с указанием количества листов в отношении каждого материального носителя;
е) способ уничтожения персональных данных;
ё) причину уничтожения персональных данных;
ж) дату уничтожения персональных данных субъекта (субъектов) персональных данных.
Акт об уничтожении персональных данных при их обработке без использования средств автоматизации подлежит хранению в течение 3 лет с момента уничтожения персональных данных.
2.4.5.3. При уничтожении персональных данных в ИСПДн (с использованием средств автоматизации), приказом руководителя Организации назначается комиссия по уничтожению персональных данных, а также утверждается форма акта уничтожения персональных данных при их обработке с использованием средств автоматизации, которая должна содержать:
а) наименование и адрес Организации;
б) фамилию, имя, отчество (при наличии) субъекта (субъектов) или иную информацию, относящуюся к определённому (определённым) физическому (физическим) лицу (лицам), чьи персональные данные были уничтожены;
в) фамилию, имя, отчество (при наличии), должность лиц (лица), уничтоживших персональные данные субъекта персональных данных, а также их (его) подпись;
г) перечень категорий уничтоженных персональных данных субъекта (субъектов) персональных данных;
д) наименование ИСПДн, из которой (которых) были уничтожены персональные данные субъекта (субъектов) персональных данных;
е) способ уничтожения персональных данных;
ё) причину уничтожения персональных данных;
ж) дату уничтожения персональных данных субъекта (субъектов) персональных данных.
Акт об уничтожении персональных данных в электронной форме, подписанный в соответствии с законодательством РФ, признается электронным документом, равнозначным акту об уничтожении персональных данных на бумажном носителе, подписанному собственноручной подписью лиц, указанных в пп. «в» настоящего пункта.
Помимо акта об уничтожении персональных данных при их обработке с использованием средств автоматизации документом, подтверждающим уничтожение персональных данных субъектов персональных данных, является выгрузка из журнала регистрации событий в ИСПДн, которая должна содержать:
а) фамилию, имя, отчество (при наличии) субъекта (субъектов) или иную информацию, относящуюся к определённому (определённым) физическому (физическим) лицу (лицам), чьи персональные данные были уничтожены;
б) перечень категорий уничтоженных персональных данных субъекта (субъектов) персональных данных;
в) наименование ИСПДн, из которой были уничтожены персональные данные субъекта (субъектов) персональных данных;
г) причину уничтожения персональных данных;
д) дату уничтожения персональных данных субъекта (субъектов) персональных данных.
В случае если выгрузка из журнала регистрации событий в ИСПДн не позволяет указать отдельные сведения, предусмотренные в настоящем пункте, то недостающие сведения вносятся в акт об уничтожении персональных данных при их обработке с использованием средств автоматизации.
Акт об уничтожении персональных данных при их обработке с использованием средств автоматизации и выгрузка из журнала регистрации событий в ИСПДн подлежат хранению в течение 3 лет с момента уничтожения персональных данных.
2.4.5.4. Документы, содержащие персональные данные субъектов персональных данных, уничтожаются путём измельчения в бумагорезательной машине или ином техническом устройстве, которое исключает дальнейшее использование документов в качестве первоисточника.
Персональные данные, обрабатываемые в ИСПДн, уничтожаются путём их стирания (удаления) в ИСПДн Организации.
2.5. Целью обработки персональных данных является исполнение договоров, заключённых с клиентами Организации, являющимися юридическими лицами или индивидуальными предпринимателями, в рамках осуществления деятельности, определённой уставом, при наличии соответствующего согласия на обработку персональных данных от физических лиц, являющихся представителями таких клиентов.
2.5.1. Категории субъектов персональных данных, категории и перечень обрабатываемых персональных данных для цели, указанной в п. 2.5.:
а) Категория субъектов персональных данных: представители клиентов Организации, являющихся юридическими лицами или индивидуальными предпринимателями.
Категория обрабатываемых персональных данных: общие. Перечень обрабатываемых персональных данных:
— фамилия, имя, отчество;
— дата и место рождения;
— паспортные данные или данные документа, удостоверяющего личность;
— адрес регистрации (места жительства) или места пребывания;
— контактные данные (номер телефона, адрес электронной почты и т. д.);
— сведения, содержащиеся в документе подтверждающим наличие полномочий;
— иные персональные данные, предоставляемые клиентами Организации, являющимися юридическими лицами или индивидуальными предпринимателями, их представителями, в том числе необходимые для цели, указанной в п. 2.5.
2.5.2. Способы обработки персональных данных для цели, указанной в п. 2.5.: автоматизированная и без использования средств автоматизации (смешанная), с передачей по внутренней сети Организации (при необходимости).
2.5.3. Сроки обработки персональных данных для цели, указанной в п. 2.5., определяются следующими условиями:
— до достижения цели обработки персональных данных;
— до окончания срока действия согласия на обработку персональных данных либо в случае его отзыва субъектом персональных данных, за исключением случаев, когда Организация вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в ФЗ «О персональных данных»;
— до истечения сроков хранения документов, содержащих персональные данные (на бумажных и электронных носителях);
— до наступления иных событий, установленных законодательством РФ или согласием на обработку персональных данных.
Указанные в настоящем пункте сроки обработки персональных данных применяются, если иные сроки не установлены федеральным законом.
2.5.4. Хранение персональных данных осуществляется в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цель обработки персональных данных, указанная в п. 2.5., если срок хранения персональных данных не установлен федеральным законом.
2.5.5. Порядок уничтожения персональных данных, обрабатываемых для цели, указанной в п. 2.5.:
2.5.5.1. В случае достижения цели обработки персональных данных, указанной в п. 2.5., или в случае отзыва субъектом персональных данных согласия на обработку персональных данных, Организация обязана прекратить обработку и уничтожить персональные данные субъекта персональных данных Организации в срок, не превышающий 30 рабочих дней с даты достижения цели обработки или с даты поступления отзыва, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между Организацией и субъектом персональных данных либо если Организация не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных ФЗ «О персональных данных» или другими федеральными законами.
2.5.5.2. В целях оперативной организации уничтожения персональных данных на бумажных носителях (без использования средств автоматизации) приказом руководителя Организации назначается комиссия по уничтожению персональных данных, а также утверждается форма акта уничтожения персональных данных при их обработке без использования средств автоматизации, которая должна содержать:
а) наименование и адрес Организации;
б) фамилию, имя, отчество (при наличии) субъекта (субъектов) или иную информацию, относящуюся к определённому (определённым) физическому (физическим) лицу (лицам), чьи персональные данные были уничтожены;
в) фамилию, имя, отчество (при наличии), должность лиц (лица), уничтоживших персональные данные субъекта персональных данных, а также их (его) подпись;
г) перечень категорий уничтоженных персональных данных субъекта (субъектов) персональных данных;
д) наименование уничтоженного материального (материальных) носителя (носителей), содержащего (содержащих) персональные данные субъекта (субъектов) персональных данных, с указанием количества листов в отношении каждого материального носителя;
е) способ уничтожения персональных данных;
ё) причину уничтожения персональных данных;
ж) дату уничтожения персональных данных субъекта (субъектов) персональных данных.
Акт об уничтожении персональных данных при их обработке без использования средств автоматизации подлежит хранению в течение 3 лет с момента уничтожения персональных данных.
2.5.5.3. При уничтожении персональных данных в ИСПДн (с использованием средств автоматизации), приказом руководителя Организации назначается комиссия по уничтожению персональных данных, а также утверждается форма акта уничтожения персональных данных при их обработке с использованием средств автоматизации, которая должна содержать:
а) наименование и адрес Организации;
б) фамилию, имя, отчество (при наличии) субъекта (субъектов) или иную информацию, относящуюся к определённому (определённым) физическому (физическим) лицу (лицам), чьи персональные данные были уничтожены;
в) фамилию, имя, отчество (при наличии), должность лиц (лица), уничтоживших персональные данные субъекта персональных данных, а также их (его) подпись;
г) перечень категорий уничтоженных персональных данных субъекта (субъектов) персональных данных;
д) наименование ИСПДн, из которой (которых) были уничтожены персональные данные субъекта (субъектов) персональных данных;
е) способ уничтожения персональных данных;
ё) причину уничтожения персональных данных;
ж) дату уничтожения персональных данных субъекта (субъектов) персональных данных.
Акт об уничтожении персональных данных в электронной форме, подписанный в соответствии с законодательством РФ, признается электронным документом, равнозначным акту об уничтожении персональных данных на бумажном носителе, подписанному собственноручной подписью лиц, указанных в пп. «в» настоящего пункта.
Помимо акта об уничтожении персональных данных при их обработке с использованием средств автоматизации документом, подтверждающим уничтожение персональных данных субъектов персональных данных, является выгрузка из журнала регистрации событий в ИСПДн, которая должна содержать:
а) фамилию, имя, отчество (при наличии) субъекта (субъектов) или иную информацию, относящуюся к определённому (определённым) физическому (физическим) лицу (лицам), чьи персональные данные были уничтожены;
б) перечень категорий уничтоженных персональных данных субъекта (субъектов) персональных данных;
в) наименование ИСПДн, из которой были уничтожены персональные данные субъекта (субъектов) персональных данных;
г) причину уничтожения персональных данных;
д) дату уничтожения персональных данных субъекта (субъектов) персональных данных.
В случае если выгрузка из журнала регистрации событий в ИСПДн не позволяет указать отдельные сведения, предусмотренные в настоящем пункте, то недостающие сведения вносятся в акт об уничтожении персональных данных при их обработке с использованием средств автоматизации.
Акт об уничтожении персональных данных при их обработке с использованием средств автоматизации и выгрузка из журнала регистрации событий в ИСПДн подлежат хранению в течение 3 лет с момента уничтожения персональных данных.
Персональные данные, обрабатываемые в ИСПДн, уничтожаются путём их стирания (удаления) в ИСПДн Организации.
2.5.5.4. Документы, содержащие персональные данные субъектов персональных данных, уничтожаются путём измельчения в бумагорезательной машине или ином техническом устройстве, которое исключает дальнейшее использование документов в качестве первоисточника.