ПОЛОЖЕНИЕ О ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ
Общество с ограниченной ответственностью «АИР-КЛИМАТ»
г. Томск
2026 г.
1. Общие положения
1.1. Настоящее Положение о защите персональных данных (далее — Положение) разработано в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — Закон), Постановлением Правительства РФ от 01.11.2012 № 1119 (далее — ПП № 1119), Приказом ФСТЭК России от 18.02.2013 № 21, Постановлением Правительства РФ от 15.09.2008 № 687 и определяет систему мер (организационных и технических) по обеспечению безопасности персональных данных (далее — ПДн) при их обработке Общества с ограниченной ответственностью «АИР-КЛИМАТ» (далее — Оператор).
1.2. Настоящее Положение конкретизирует меры защиты ПДн, применяемые Оператором, и является внутренним документом, обязательным для исполнения всеми работниками, допущенными к обработке персональных данных.
1.3. Меры защиты, предусмотренные настоящим Положением, определены с учётом Модели угроз безопасности персональных данных Оператора и установленного 4-го уровня защищённости персональных данных (УЗ-4).
2. Организационные меры защиты персональных данных
2.1. Назначение ответственного лица.
Приказом Директора назначается лицо, ответственное за организацию обработки персональных данных, действующее на основании Инструкции для лица, ответственного за организацию обработки персональных данных.
2.2. Определение перечня лиц, допущенных к обработке ПДн.
Доступ к персональным данным предоставляется работникам исключительно в объёме, необходимом для исполнения ими трудовых (должностных) обязанностей, в порядке, установленном Регламентом разграничения доступа к персональным данным.
2.3. Ознакомление работников с локальными актами и обязательства о неразглашении.
Все работники, допущенные к обработке ПДн, в обязательном порядке знакомятся под подпись с Политикой обработки персональных данных, настоящим Положением, Положением об обработке персональных данных и подписывают обязательство о неразглашении персональных данных.
2.4. Пропускной режим.
Помещения Оператора, в которых обрабатываются персональные данные (офис по адресу: 634034, г. Томск, ул. Белинского, д. 63, офис 110), должны быть защищены от несанкционированного доступа посторонних лиц. В отсутствие работников помещения подлежат закрытию.
2.5. Учёт материальных носителей.
Ведётся учёт материальных носителей персональных данных (документов, электронных носителей) с использованием журналов учёта, предусмотренных Перечнем типовых форм Оператора.
2.6. Обучение и инструктаж работников.
При приёме на работу и допуске к обработке ПДн с работником проводится инструктаж по вопросам обработки и защиты персональных данных с регистрацией в Журнале учёта инструктажей.
2.7. Внутренний контроль (аудит).
Ответственный за организацию обработки персональных данных не реже 1 (одного) раза в год проводит проверку соответствия обработки персональных данных требованиям законодательства РФ и внутренним документам Оператора, с оформлением акта (справки) по результатам проверки.
3. Технические меры защиты персональных данных
3.1. Идентификация и аутентификация.
Доступ к информационным системам, содержащим персональные данные (CRM Bitrix24, электронная почта, бухгалтерское ПО), предоставляется только после ввода индивидуального логина и пароля. Использование общих (групповых) учётных записей запрещено.
3.2. Управление доступом.
Права доступа пользователей в информационных системах настраиваются в соответствии с ролями, определёнными Регламентом разграничения доступа к персональным данным (принцип минимально необходимых прав).
3.3. Антивирусная защита.
На всех средствах вычислительной техники, используемых для обработки ПДн, устанавливается и поддерживается в актуальном состоянии антивирусное программное обеспечение в соответствии с Регламентом антивирусной защиты.
3.4. Защита каналов передачи данных.
Передача персональных данных через форму Сайта осуществляется с использованием защищённого протокола HTTPS (сертификат SSL/TLS). Обмен персональными данными по электронной почте с третьими лицами, содержащий чувствительную информацию, осуществляется с осмотрительностью, с проверкой адреса получателя.
3.5. Резервное копирование.
Резервное копирование данных, обрабатываемых в CRM Bitrix24 и на локальных рабочих станциях, осуществляется не реже 1 (одного) раза в неделю (для облачных сервисов — штатными средствами сервиса) в целях предотвращения безвозвратной утраты персональных данных.
3.6. Регистрация событий.
По возможности используемых информационных систем обеспечивается регистрация действий пользователей (вход/выход, изменение данных) для целей последующего разбирательства при выявлении инцидентов.
3.7. Обновление программного обеспечения.
Операционные системы и прикладное программное обеспечение на рабочих станциях поддерживаются в актуальном состоянии посредством своевременной установки обновлений безопасности.
4. Защита персональных данных на бумажных носителях
4.1. Обработка персональных данных без использования средств автоматизации осуществляется с соблюдением требований Постановления Правительства РФ от 15.09.2008 № 687.
4.2. Персональные данные на бумажных носителях обособляются от иной информации, в частности путём фиксации в специальных журналах (учётных формах) либо в отдельных папках/делах.
4.3. Материальные носители персональных данных хранятся в запираемых шкафах в помещениях с ограниченным доступом.
4.4. При использовании типовых форм документов, содержащих персональные данные, форма должна предусматривать поле для отметки о согласии субъекта на обработку персональных данных (если сбор осуществляется на основании согласия), либо сведения о ином законном основании обработки.
5. Реагирование на инциденты
5.1. При выявлении фактов нарушения порядка обработки персональных данных, несанкционированного доступа, утечки или утраты персональных данных Оператор действует в порядке, установленном Регламентом реагирования на инциденты информационной безопасности, включая уведомление Роскомнадзора и субъектов ПДн в случаях и сроки, установленные статьёй 21.1 Закона.
6. Локализация баз данных
6.1. В соответствии с частью 5 статьи 18 Закона Оператор обеспечивает запись, систематизацию, накопление, хранение, уточнение, извлечение персональных данных граждан Российской Федерации с использованием баз данных, физически расположенных на территории Российской Федерации. Соответствие данному требованию проверяется при выборе и использовании облачных сервисов (CRM Bitrix24, хостинг Сайта).
7. Контроль и ответственность
7.1. Контроль за исполнением настоящего Положения осуществляет лицо, ответственное за организацию обработки персональных данных.
7.2. Работники, нарушившие требования настоящего Положения, несут дисциплинарную, гражданско-правовую, административную и (в случаях, предусмотренных законом) уголовную ответственность в соответствии с законодательством Российской Федерации.
8. Заключительные положения
8.1. Настоящее Положение вступает в силу с момента его утверждения Директором и действует до утверждения новой редакции.
8.2. Положение подлежит пересмотру при изменении законодательства РФ, Модели угроз, применяемых информационных технологий, но не реже 1 (одного) раза в 3 (три) года.
Наши контакты
Томск, ул. Белинского 63,
1 этаж офис 110
1 этаж офис 110
Пн-Пт: 9:00 - 18:00
Сб, Вс - выходной
Сб, Вс - выходной
Пишите, мы онлайн
До встречи в офисе