Положение об обработке и защите персональных данных в ООО «Карьерно-образовательные треки» (ООО «КОТ»)
г. Казань, 2026
1. Общие положения
1.1. Настоящее Положение об обработке и защите персональных данных (далее – Положение) является локальным актом ООО «Карьерно-образовательные треки» (ООО «КОТ», ИНН 1655515066, КПП 165501001, ОГРН 1261600031285, адрес: 420074, Республика Татарстан (Татарстан), г. Казань, ул. Петербургская, д. 52; далее – Оператор, Общество).
1.2. Положение устанавливает обязательные для работников и привлечённых лиц правила обработки и защиты персональных данных при функционировании Общества и цифровой платформы «КОТ Россия» по адресу https://ced-track.ru (далее – Платформа, Сайт), включая личные кабинеты, карьерно-образовательные треки, вакансии, отклики, переписку, тесты навыков, Модуль подбора, ИИ-ассистент и связанные сервисы.
1.3. Положение разработано в соответствии с Конституцией Российской Федерации, Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» (Закон № 152-ФЗ), постановлениями Правительства Российской Федерации от 01.11.2012 № 1119 и от 15.09.2008 № 687, приказом ФСТЭК России от 18.02.2013 № 21, приказами Роскомнадзора от 27.10.2022 № 178 и от 28.10.2022 № 179, иными применимыми нормативными правовыми актами и Политикой Общества в отношении обработки персональных данных.
1.4. Положение регулирует обработку персональных данных посетителей Сайта, кандидатов (соискателей), представителей работодателей, образовательных организаций и иных партнёров, контрагентов, заявителей и иных лиц, взаимодействующих с Обществом. Обработка персональных данных работников Общества может дополнительно регулироваться отдельными кадровыми локальными актами.
1.5. Положение применяется ко всем процессам, информационным системам, бумажным документам, резервным копиям и каналам передачи, в которых Общество обрабатывает персональные данные самостоятельно либо поручает обработку другим лицам.
1.6. Требования Положения обязательны для всех работников и иных лиц, допущенных к персональным данным. Доступ предоставляется только после ознакомления с применимыми локальными актами, оформления обязательства о конфиденциальности и включения лица в утверждённый перечень либо предоставления доступа в соответствии с ролевой моделью.
1.7. Публичная Политика раскрывает субъектам основные правила обработки. Настоящее Положение детализирует внутренние процедуры. При противоречии внутреннего процесса публичной Политике или закону применяется правило, в большей степени обеспечивающее законность обработки и права субъекта, а процесс и документы незамедлительно актуализируются.
1.8. Положение не может толковаться как ограничивающее права субъектов или возлагающее на них не предусмотренные законом обязанности.
2. Термины и сокращения
2.1. Персональные данные (ПДн) – любая информация, относящаяся прямо или косвенно к определённому или определяемому физическому лицу.
2.2. Обработка ПДн – любое действие или совокупность действий с ПДн, включая сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу, обезличивание, блокирование, удаление и уничтожение.
2.3. Автоматизированная обработка – обработка ПДн с использованием средств вычислительной техники.
2.4. Неавтоматизированная обработка – обработка, при которой действия с ПДн каждого субъекта осуществляются при непосредственном участии человека по правилам постановления Правительства РФ № 687.
2.5. Смешанная обработка – сочетание автоматизированной и неавтоматизированной обработки.
2.6. ИСПДн – информационная система персональных данных – совокупность баз данных с ПДн и обеспечивающих их обработку технологий и технических средств.
2.7. Предоставление – раскрытие ПДн определённому лицу или определённому кругу лиц.
2.8. Распространение – раскрытие ПДн неопределённому кругу лиц.
2.9. Блокирование – временное прекращение обработки, кроме обработки, необходимой для уточнения ПДн.
2.10. Обезличивание – действия, после которых без дополнительной информации невозможно определить принадлежность ПДн конкретному субъекту.
2.11. Уничтожение – действия, после которых невозможно восстановить содержание ПДн в ИСПДн и (или) уничтожены материальные носители.
2.12. Конфиденциальность ПДн – обязанность не раскрывать и не распространять ПДн без основания, предусмотренного законом.
2.13. Кандидат (Соискатель) – достигшее 18 лет физическое лицо, использующее Платформу для поиска стажировки, практики, обучения, работы или карьерного развития.
2.14. Работодатель (Компания) – юридическое лицо или индивидуальный предприниматель, использующие Платформу для размещения Треков/Вакансий и подбора кандидатов.
2.15. Профиль (Резюме) – совокупность сведений Кандидата об образовании, опыте, навыках, предпочтениях, контактах и иных данных для карьерного подбора.
2.16. Отклик – заявка Кандидата на конкретный Трек или Вакансию, направленная средствами Платформы.
2.17. Трек – карьерно-образовательная программа, включающая стажировку, практику, обучение и (или) возможность трудоустройства.
2.18. Модуль подбора – программный компонент для сопоставления Профиля с требованиями Трека, формирования рекомендаций и ранжированной выдачи.
2.19. ИИ-ассистент – добровольно используемая функция Платформы, обрабатывающая текстовые запросы и формирующая ответы с применением технологий искусственного интеллекта.
2.20. Обработчик – лицо, осуществляющее обработку ПДн по поручению Оператора.
2.21. Инцидент с ПДн – событие, повлекшее или способное повлечь неправомерную или случайную передачу, предоставление, распространение, доступ, уничтожение, изменение, блокирование или утрату ПДн.
3. Принципы обработки
3.1. Общество обеспечивает законность и справедливость обработки; ограничение заранее определёнными целями; минимизацию состава данных и доступа; точность и актуальность; раздельность несовместимых процессов; ограничение сроков хранения; конфиденциальность, целостность и доступность ПДн; подотчётность и доказуемость соблюдения требований.
3.2. Каждый новый процесс, форма, интеграция, функция Платформы, аналитический инструмент или подрядчик до запуска проходит проверку Ответственным за организацию обработки ПДн и лицом, ответственным за информационную безопасность, по принципам законности, минимизации, защиты по умолчанию и на этапе проектирования.
3.3. Сведения, необязательные для конкретной функции, не должны становиться условием её использования. Открытость Профиля, аналитика, реклама, ИИ-функции и распространение ПДн включаются только на самостоятельных основаниях и, где необходимо, по отдельному волеизъявлению.
4. Управление и ответственность
4.1. Генеральный директор:
- утверждает Положение, Политику, регламенты и формы документов;
- назначает Ответственного за организацию обработки ПДн и лиц, ответственных за обеспечение безопасности;
- утверждает перечень лиц и ролевую модель доступа, а также состав комиссии по уничтожению и расследованию инцидентов;
- обеспечивает ресурсы, необходимые для выполнения требований законодательства;
- принимает решения о существенных рисках, запуске высокорисковых процессов и корректирующих мерах.
4.2. Ответственный за организацию обработки ПДн назначается приказом, получает указания непосредственно от генерального директора и подотчётен ему. Ответственный:
- ведёт реестр процессов обработки, целей, оснований, категорий субъектов и данных, ИСПДн, мест хранения, получателей и обработчиков;
- организует разработку и актуализацию Политики, Положения, согласий, регламентов и уведомления Роскомнадзора;
- контролирует соответствие фактических форм, интерфейсов и журналов утверждённым документам;
- организует приём и рассмотрение запросов субъектов;
- контролирует сроки хранения и уничтожение;
- проводит оценку вреда и участвует в оценке рисков новых процессов;
- организует ознакомление и обучение допущенных лиц;
- проводит внутренний контроль и инициирует устранение нарушений;
- участвует в оценке обработчиков и договоров поручения;
- координирует правовую часть реагирования на инциденты и взаимодействие с Роскомнадзором.
4.3. Ответственный за информационную безопасность (либо уполномоченное техническое лицо):
- инвентаризирует ИСПДн, технические средства, интеграции и учётные записи;
- определяет угрозы, участвует в установлении уровня защищённости и выборе мер по приказу ФСТЭК России № 21;
- организует управление доступом, журналирование, резервное копирование, мониторинг, обновления и восстановление;
- контролирует технические условия размещения в Yandex Cloud и иные инфраструктурные договорённости;
- организует техническое обнаружение, локализацию и расследование инцидентов;
- предоставляет Ответственному необходимые журналы, отчёты и подтверждения.
4.4. Руководители направлений и владельцы бизнес-процессов обязаны до запуска сообщать Ответственному о новых целях, формах, полях, получателях, сроках, подрядчиках и интеграциях; обеспечивать минимизацию ПДн; контролировать доступ подчинённых и незамедлительно сообщать об изменении обязанностей или увольнении.
4.5. Работники и иные допущенные лица обязаны использовать ПДн только для порученных задач, соблюдать конфиденциальность, не копировать данные на личные носители и в личные облака, не передавать учётные данные, блокировать рабочее место, проверять адресатов, соблюдать инструкции и немедленно сообщать о подозрительном событии.
4.6. Лица, нарушившие Положение, несут дисциплинарную, материальную, гражданско-правовую, административную или уголовную ответственность в случаях и порядке, предусмотренных законом и договором.
5. Реестр процессов и основания
5.1. Обработка допускается только для цели, включённой в Реестр процессов (Приложение № 1), при наличии установленного правового основания. Если цель, состав данных, получатели или способ существенно меняются, владелец процесса до изменения направляет Ответственному заявку на актуализацию Реестра, Политики, согласий, уведомления Роскомнадзора и технических настроек.
5.2. Основные основания: согласие; заключение и исполнение договора по инициативе субъекта; исполнение обязанности по закону; осуществление прав и законных интересов Оператора или третьих лиц при условии ненарушения прав субъекта; иные основания, прямо предусмотренные Законом № 152-ФЗ.
5.3. Согласие используется только там, где обработку нельзя или нецелесообразно обосновать договором, законом или иным самостоятельным основанием либо где закон прямо требует согласия. С 1 сентября 2025 года каждое согласие оформляется отдельно от договоров, оферт, политик и иных подтверждаемых субъектом документов.
5.4. Оператор ведёт доказательства получения согласия: идентификатор субъекта, версия текста, дата и время, способ подтверждения, идентификатор сессии/учётной записи и сведения об отзыве. Согласия на распространение, рекламу, аналитические cookie и иные самостоятельные цели не объединяются с основным согласием.
5.5. ПДн, предоставленные Кандидатом по конкретному Отклику, передаются только выбранному Работодателю и только в составе, доведённом до Кандидата до отправки. Работодатель после получения данных и самостоятельного определения дальнейших целей отбора действует как самостоятельный оператор.
5.6. Предоставление Открытого профиля неопределённому кругу лиц либо кругу работодателей, который субъект не может определить заранее, допускается только после отдельного согласия по статье 10.1 Закона № 152-ФЗ. По умолчанию Профиль закрыт, а контакты, полная дата рождения, документы, переписка и результаты тестов не раскрываются всем работодателям.
5.7. Специальные категории и биометрические ПДн целенаправленно не собираются. Пользователям запрещается включать в Профиль, файлы, переписку и ИИ-запросы паспортные, медицинские, биометрические и иные избыточные сведения. Выявленные сведения блокируются и удаляются при отсутствии надлежащего основания.
6. Сбор и получение данных
6.1. Формы сбора проектируются по принципу минимизации: обязательные поля визуально отделяются от необязательных; рядом размещаются ссылка на Политику и самостоятельные элементы получения необходимых согласий.
6.2. До начала обработки субъекту в доступной форме сообщаются сведения об Операторе, цели, составе данных, предполагаемых получателях, обязательности предоставления, последствиях отказа и порядке реализации прав.
6.3. Получение ПДн не от субъекта допускается при наличии основания. До начала обработки субъекту сообщаются предусмотренные законом сведения, кроме установленных законом исключений. Для Платформы основными такими сценариями являются подтверждение обучения образовательной организацией и получение от Работодателя сведений о факте трудоустройства.
6.4. Запрещается собирать данные «на будущее», требовать копии паспорта или иных документов без объективной необходимости, извлекать из резюме данные, не связанные с карьерным подбором, либо скрытно обогащать Профили сведениями из внешних источников.
6.5. Проверка Работодателей и их представителей может включать сведения из ЕГРЮЛ/ЕГРИП и иные законно доступные сведения, необходимые для безопасности пользователей и подтверждения полномочий.
7. Обработка в Платформе
7.1. Регистрация и аутентификация. Учётная запись создаётся после подтверждаемого действия пользователя. Пароли хранятся в виде стойких криптографических хэшей; восстановление доступа осуществляется посредством контрольного канала. Многофакторная аутентификация применяется для административных и иных привилегированных учётных записей, а при технической возможности – для работодателей.
7.2. Профиль и Резюме. Кандидат управляет содержанием, видимостью и актуальностью Профиля. Изменение настроек видимости фиксируется в журнале. Автоматический разбор резюме не должен извлекать или использовать запрещённые и явно избыточные сведения.
7.3. Отклик. До отправки Кандидату показываются Работодатель, Трек/Вакансия, передаваемый состав данных и ссылка на сведения о получателе. Событие отправки, состав версии Профиля и получатель журналируются. Переписка доступна только сторонам соответствующего Отклика и уполномоченным работникам поддержки при необходимости.
7.4. Кабинет Работодателя. Доступ активируется после проверки организации и полномочий представителя в установленном объёме. Работодатель не вправе массово выгружать, парсить, перепродавать, передавать или использовать ПДн для рекламы либо целей, не связанных с заявленным подбором. Подозрительные действия являются основанием для ограничения доступа и проверки.
7.5. Тесты навыков. Ответы и результаты обрабатываются для оценки компетенций. Результат предоставляется Работодателю по конкретному Отклику только при наличии предусмотренного интерфейсом основания. Система не должна автоматически принимать окончательное решение об отказе или трудоустройстве.
7.6. Модуль подбора. Ранжирование и рекомендации имеют вспомогательный характер. Критерии не должны основываться на специальных категориях ПДн, биометрии или иных дискриминационных признаках. Существенные изменения логики подбора проходят правовую и риск-оценку.
7.7. ИИ-ассистент. Использование добровольно. До первого запуска показывается отдельное уведомление о составе передаваемых данных и обработке в инфраструктуре ООО «ЯНДЕКС.ОБЛАКО». В запросы не должны автоматически подмешиваться данные, не требуемые для ответа. Использование данных для обучения общедоступных моделей третьих лиц не допускается без отдельного надлежащего основания.
7.8. Яндекс.Метрика загружается только после положительного выбора аналитических cookie. Отказ должен быть доступен наравне с согласием и не препятствовать базовому использованию Сайта.
8. Доступ к персональным данным
8.1. Доступ строится по ролям и принципам служебной необходимости и наименьших привилегий. Базовая матрица приведена в Приложении № 2; фактические права в информационной системе не могут быть шире утверждённой матрицы.
8.2. Предоставление, изменение и отзыв доступа оформляются заявкой/распоряжением уполномоченного руководителя, согласованными владельцем процесса и ответственным за безопасность. Должны фиксироваться лицо, роль, система, объём прав, основание, дата начала и прекращения.
8.3. Доступ работников пересматривается не реже одного раза в квартал, а привилегированный доступ – не реже одного раза в месяц. Неиспользуемые и избыточные права отзываются.
8.4. При увольнении, прекращении договора или изменении функций доступ прекращается немедленно, но не позднее окончания последнего рабочего дня/срока полномочий. Учётные записи не передаются другому лицу.
8.5. Запрещается: использовать общие учётные записи без технической необходимости и компенсирующего контроля; передавать пароли; хранить ПДн на личных устройствах и носителях; направлять ПДн через личную почту или неутверждённые мессенджеры; делать локальные копии сверх необходимого; отключать средства защиты и журналирование.
8.6. Действия с ПДн и административные операции журналируются в объёме, позволяющем установить пользователя, дату/время, объект и характер действия. Доступ к журналам ограничивается, их целостность защищается.
9. Передача и обработчики
9.1. Передача третьему лицу допускается при наличии основания, в минимальном объёме и по защищённому каналу. До передачи проверяются статус получателя, цель, основание, договорные условия, безопасность и, при необходимости, согласие субъекта.
9.2. ООО «ЯНДЕКС.ОБЛАКО» (ИНН 7704458262, ОГРН 1187746678580, 119021, г. Москва, ул. Льва Толстого, д. 16, помещ. 528) обрабатывает ПДн по поручению Общества для облачной инфраструктуры, хранения, резервного копирования, журналирования, безопасности и применяемых ИИ-сервисов.
9.3. ООО «ЯНДЕКС» (ИНН 7736207543, ОГРН 1027700229193, 119021, г. Москва, ул. Льва Толстого, д. 16) получает технические данные в рамках Яндекс.Метрики только после согласия на аналитические cookie.
9.4. Договор поручения должен определять цели, перечень ПДн, категории субъектов, операции, конфиденциальность, требования частей 5 статьи 18 и статьи 18.1, обязанность обеспечивать безопасность, подтверждать меры, уведомлять об инцидентах, содействовать ответам субъектам, прекращать обработку и уничтожать/возвращать данные по завершении.
9.5. До подключения обработчика Ответственный и техническое лицо проводят документированную проверку. Не реже одного раза в год и при существенных изменениях проверяются актуальность договора, состав сервисов, места обработки, субобработчики, меры безопасности и соответствие фактической интеграции.
9.6. Передача государственным органам осуществляется после проверки полномочий, формы и объёма запроса. Передаётся только необходимый объём; запрос и ответ регистрируются.
9.7. Общество не продаёт ПДн и не передаёт их третьим лицам для самостоятельного маркетинга без отдельного согласия.
10. Локализация и трансграничная передача
10.1. Запись, систематизация, накопление, хранение, уточнение и извлечение ПДн граждан Российской Федерации при сборе через Интернет осуществляются с использованием баз данных на территории Российской Федерации. Основная и резервная инфраструктура размещается в Yandex Cloud в Российской Федерации.
10.2. Подключение иностранного сервиса, API, аналитического инструмента или подрядчика, которому могут быть доступны ПДн, до проверки Ответственным запрещается.
10.3. Трансграничная передача может начаться только после выполнения статьи 12 Закона № 152-ФЗ, включая сбор сведений о получателе и государстве, оценку условий, направление уведомления Роскомнадзору и получение согласия, если оно требуется. До письменного разрешения генерального директора такой процесс считается запрещённым.
11. Автоматизированная и неавтоматизированная обработка
11.1. При неавтоматизированной обработке ПДн должны быть обособлены от иной информации; цели обработки обозначаются на материальном носителе либо в сопроводительном документе; лица, допущенные к обработке, информируются о категориях данных, целях и правилах работы.
11.2. Бумажные документы хранятся в запираемых шкафах/помещениях, доступных только уполномоченным лицам. Не допускается оставление документов без контроля, вынос без разрешения и уничтожение в обычных мусорных контейнерах.
11.3. Если носитель содержит данные для несовместимых целей с разными сроками хранения, обеспечивается раздельное хранение или возможность раздельного уничтожения.
11.4. Автоматизированная обработка осуществляется в учтённых ИСПДн с применением утверждённых мер защиты. Перенос данных из ИСПДн в офисные файлы допускается только при служебной необходимости, на защищённом устройстве, с ограниченным сроком и последующим контролируемым удалением.
12. Требования безопасности
12.1. Общество определяет актуальные угрозы, устанавливает уровень защищённости каждой ИСПДн по постановлению Правительства РФ № 1119 и применяет меры, выбранные с учётом приказа ФСТЭК России № 21. Результаты фиксируются в модели угроз, акте определения уровня защищённости и документах системы защиты.
12.2. До ввода ИСПДн или существенного изменения проводится оценка эффективности мер. Общество обеспечивает:
- идентификацию и аутентификацию пользователей;
- ролевое управление и регулярный пересмотр доступа;
- защиту привилегированных учётных записей;
- регистрацию и анализ событий безопасности;
- антивирусную защиту и управление уязвимостями;
- своевременные обновления и контроль конфигураций;
- защиту сетевого взаимодействия и каналов передачи;
- резервное копирование и проверку восстановления;
- контроль целостности и доступности;
- учёт машинных носителей при их использовании;
- физическую защиту рабочих мест и носителей;
- сегментацию сред разработки, тестирования и промышленной эксплуатации;
- запрет использования реальных ПДн в тестовых средах без необходимости и надлежащей защиты;
- контроль выгрузок и предотвращение несанкционированного массового доступа.
12.3. Конкретные параметры, архитектура, ключи, адреса, конфигурации и уязвимости относятся к информации ограниченного доступа и закрепляются в технических документах.
12.4. Резервные копии шифруются/защищаются соразмерно риску, размещаются в Российской Федерации, имеют ограниченный доступ и установленный цикл ротации. Не реже одного раза в квартал проводится проверка возможности восстановления либо в иной обоснованный период, закреплённый техническим регламентом.
12.5. Удалённый доступ допускается только через утверждённые защищённые средства с многофакторной аутентификацией и журналированием. Доступ с общедоступных или неконтролируемых устройств запрещается, если не применены компенсирующие меры.
13. Оценка вреда и новых процессов
13.1. Ответственный либо комиссия проводит оценку вреда по приказу Роскомнадзора № 178. Результат оформляется актом с указанием оператора, дат проведения и оформления, лиц, проводивших оценку, и установленной степени вреда.
13.2. Оценка пересматривается не реже одного раза в год, а также при запуске Открытых профилей, новых алгоритмов подбора, ИИ-функций, изменении состава данных, появлении специальных/биометрических данных, подключении иностранного лица, существенном инциденте или изменении закона.
13.3. Если выявлены сценарии с различной степенью вреда, применяется более высокая степень. Меры контроля должны быть соотнесены с возможным вредом и документированы.
13.4. Владелец нового процесса заполняет карточку: цель; субъекты; данные; основание; обязательность; операции; интерфейсы; получатели; обработчики; сроки; место хранения; видимость; автоматизированные решения; риски; меры; необходимость изменения уведомления Роскомнадзора. Без согласования запуск запрещён.
14. Обращения субъектов
14.1. Обращения принимаются через ced@tech.ced-track.ru, личный кабинет либо почтой по адресу Общества. Получивший обращение работник в день получения регистрирует его и передаёт Ответственному.
14.2. Идентификация заявителя проводится пропорционально риску. Преимущественно используются подтверждённая учётная запись, ответ с подтверждённого email, одноразовый код или сведения о взаимодействии. Копия паспорта запрашивается только если менее рискованный способ недостаточен.
14.3. Ответственный определяет вид требования, ИСПДн и подразделения, ставит задачи, контролирует полноту и срок. Ответ не должен раскрывать ПДн иных субъектов или сведения, доступ к которым ограничен законом.
14.4. Контрольные сроки приведены в Приложении № 3. Ответ о наличии и обработке ПДн предоставляется в течение 10 рабочих дней; срок может быть продлён не более чем на 5 рабочих дней с мотивированным уведомлением. Подтверждённые неточные данные уточняются в течение 7 рабочих дней.
14.5. Требование о прекращении обработки исполняется в течение 10 рабочих дней с возможным мотивированным продлением не более чем на 5 рабочих дней, кроме обработки на самостоятельном законном основании. Отзыв согласия не затрагивает законность предшествующей обработки и не прекращает обработку, допускаемую без согласия.
14.6. По запросу Кандидата сообщаются доступные сведения о Работодателях, которым предоставлялись его данные. Если Работодатель является самостоятельным оператором, субъекту предоставляются его контакты и разъясняется порядок самостоятельного обращения.
14.7. Все этапы и ответы фиксируются в журнале обращений. Документы по обращениям хранятся 3 года после завершения, если иной срок не вытекает из закона или спора.
15. Уточнение, блокирование и прекращение
15.1. При получении сведений о возможной неточности или неправомерности соответствующие данные блокируются на период проверки, если это не нарушает права субъекта или третьих лиц.
15.2. Подтверждённые неточные данные уточняются в течение 7 рабочих дней со дня представления подтверждающих сведений; блокирование снимается после исправления.
15.3. Неправомерная обработка прекращается не позднее 3 рабочих дней с даты выявления. Если обеспечить правомерность невозможно, ПДн уничтожаются не позднее 10 рабочих дней с даты выявления.
15.4. При достижении цели или отзыве согласия ПДн уничтожаются не позднее 30 дней, если отсутствует иное основание или иной срок не установлен законом/договором.
15.5. Распространение ПДн прекращается в сроки статьи 10.1 Закона № 152-ФЗ. Техническое отключение Открытого профиля выполняется без неоправданной задержки; Ответственный контролирует удаление из выдачи и прекращение дальнейшего доступа.
16. Уничтожение и обезличивание
16.1. Основания: достижение цели; истечение срока; отзыв согласия при отсутствии иного основания; требование субъекта; невозможность обеспечить правомерность; прекращение процесса/договора; выявление избыточных данных; иные случаи по закону.
16.2. Владелец процесса либо автоматизированный контроль формирует перечень данных к уничтожению. Ответственный проверяет основания, наличие обязательных сроков и судебных/договорных ограничений. Уничтожение проводится комиссией либо уполномоченными лицами.
16.3. Для автоматизированной обработки факт подтверждается актом и выгрузкой из журнала регистрации событий; для неавтоматизированной – актом; для смешанной – обоими документами. Они хранятся 3 года с даты уничтожения.
16.4. Электронные данные удаляются из активных систем, индексов, кэшей и доступных выгрузок с применением средств и процедур, исключающих восстановление в штатных условиях. Бумага уничтожается измельчением или передачей специализированной организации с подтверждающим документом.
16.5. Данные в резервных копиях выводятся из штатного использования и окончательно удаляются в пределах документированного цикла ротации. При восстановлении копии после поступления требования процедуры удаления применяются повторно.
16.6. Обезличивание допускается по утверждённой методике. Таблицы соответствия/ключи хранятся раздельно с ограниченным доступом. Результат признаётся обезличенным только при документированном исключении возможности отнесения к субъекту без дополнительной информации.
17. Реагирование на инциденты
17.1. Любое лицо обязано немедленно, но не позднее 1 часа с момента обнаружения, сообщить о подозрении Ответственному и техническому ответственному по утверждённому каналу. Самостоятельно скрывать, удалять следы или уведомлять внешних лиц запрещается.
17.2. Первичные действия: зарегистрировать время выявления; ограничить доступ и дальнейшую передачу; сохранить журналы и доказательства; определить системы, категории субъектов, состав и объём данных; привлечь обработчика; восстановить безопасную работу; оценить последствия.
17.3. Создаётся группа расследования. Ответственный ведёт правовую квалификацию и сроки; техническое лицо — локализацию и техническое исследование; владелец процесса — состав данных и затронутых субъектов; генеральный директор утверждает внешние сообщения, если промедление не создаёт риска нарушения обязательного срока.
17.4. При установлении факта неправомерной или случайной передачи, предоставления, распространения либо доступа, повлёкшего нарушение прав субъектов, Роскомнадзор уведомляется в течение 24 часов с момента выявления. В течение 72 часов направляются результаты внутреннего расследования и сведения о виновных лицах, если они установлены.
17.5. Обработчики обязаны уведомлять Общество без неоправданной задержки и в договорный срок, позволяющий Обществу исполнить 24-часовую обязанность. Все уведомления, решения и доказательства хранятся в досье инцидента.
17.6. Необходимость уведомления субъектов оценивается с учётом характера данных, возможного вреда, возможности самостоятельных защитных действий и указаний компетентных органов. Сообщение должно быть ясным и не раскрывать сведения, облегчающие повторную атаку.
17.7. После расследования утверждается план корректирующих мер, устанавливаются сроки и ответственные. Результативность проверяется внутренним контролем.
18. Контроль, обучение и аудит
18.1. Ответственный утверждает ежегодный план контроля. Комплексная проверка проводится не реже одного раза в год; тематические проверки – при изменении процессов, жалобе, инциденте, подключении обработчика или выявлении несоответствия.
18.2. Проверяются: реестр процессов; основания и формы согласий; интерфейсы; уведомление Роскомнадзора; доступы; журналы; сроки хранения; уничтожение; договоры с обработчиками; локализация; резервные копии; обращения; инциденты; обучение; соответствие Политики фактической практике.
18.3. Результат оформляется актом/отчётом с нарушениями, рисками, мерами, ответственными и сроками. Критическое нарушение устраняется или соответствующая обработка приостанавливается безотлагательно.
18.4. До допуска работник проходит вводное ознакомление и обучение. Повторное обучение проводится не реже одного раза в год и при существенном изменении требований. Факт фиксируется в листе ознакомления или электронной системе.
18.5. Не реже одного раза в год проводится сверка публичной Политики и интерфейсов с Положением, Реестром процессов, договорами и фактической архитектурой.
19. Документирование и хранение
19.1. Ответственный обеспечивает ведение и актуальность: Политики; настоящего Положения; приказов; реестра процессов и ИСПДн; перечней допущенных лиц; матрицы доступа; форм согласий и журнала версий; договоров поручения; модели угроз; актов уровня защищённости и оценки эффективности; акта оценки вреда; журналов обращений, инцидентов, предоставлений и уничтожения; материалов обучения и проверок.
19.2. Документы хранятся с разграничением доступа. Юридически значимые электронные записи защищаются от изменения и позволяют установить время, источник и содержание события.
19.3. Изменения уведомления Роскомнадзора подаются в установленном порядке при изменении сведений об Операторе, целях, категориях, способах, местах баз данных, обработчиках и иных сообщённых сведениях; прекращение обработки также оформляется надлежащим уведомлением.
20. Заключительные положения
20.1. Положение вводится в действие приказом генерального директора. Изменения оформляются новой редакцией или приказом о внесении изменений.
20.2. Ответственный организует актуализацию при изменении закона, структуры, целей, интерфейсов, ИСПДн, обработчиков, мер защиты, а также по результатам проверки или инцидента.
20.3. Публичная выписка может размещаться по адресу https://ced-track.ru/regulation. Она не должна раскрывать сведения, способные снизить безопасность. При этом публичная Политика и сведения о реализуемых требованиях к защите должны быть доступны на страницах сбора ПДн.
20.4. Контакт для субъектов и работников по вопросам ПДн: ced@tech.ced-track.ru.