УТВЕРЖДЕНО
приказом директора [полное наименование образовательной организации]
от «[дата]» № [номер]
СВЕДЕНИЯ О ПРОЦЕДУРЕ ПРИНЯТИЯ
Самостоятельное основание для учёта мнения представительного органа работников: [реквизиты коллективного договора, соглашения или иного основания либо «не установлено»].
Мотивированное мнение выборного органа первичной профсоюзной организации: [учтено, протокол от «[дата]» № [номер] / не запрашивалось ввиду отсутствия самостоятельного основания].
ПОРЯДОК действий при выявлении инцидента, связанного с персональными данными [полное наименование образовательной организации]
1. Общие положения
1.1. Настоящий Порядок определяет действия работников [название ОО] при выявлении инцидента, связанного с неправомерной или случайной передачей (предоставлением, распространением, доступом) персональных данных. 1.2. Инцидентом признаётся в том числе: утрата материального носителя (флеш-накопитель, папка, журнал); направление документа с персональными данными не тому адресату; размещение сведений в открытом доступе без законного основания; доступ к информационной системе под чужой учётной записью; хищение техники, содержащей персональные данные; иные события, повлёкшие или способные повлечь нарушение прав субъектов персональных данных. 1.3. Ответственный за организацию обработки персональных данных — [должность, Ф. И. О.], телефон [номер], резервный контакт — [должность, Ф. И. О., телефон].
2. Действия работника, обнаружившего инцидент
2.1. Немедленно, независимо от времени суток, сообщить ответственному за организацию обработки персональных данных по телефону [номер]; при недоступности — директору по телефону [номер]. 2.2. По возможности прекратить дальнейшее распространение сведений (отозвать письмо, закрыть доступ, изъять носитель), не удаляя при этом следы события: журналы, переписку, снимки экрана. 2.3. В течение трёх часов с момента обнаружения оформить служебную записку с описанием обстоятельств: что произошло, когда обнаружено, какие сведения затронуты, кто мог получить доступ.
3. Действия в первые 24 часа
3.1. Ответственный за организацию обработки персональных данных: 1) фиксирует дату и время обнаружения инцидента в журнале учёта инцидентов, связанных с персональными данными; 2) оценивает, какие категории субъектов и какие данные затронуты, предполагаемое число записей; 3) готовит и направляет уведомление в уполномоченный орган по защите прав субъектов персональных данных — в течение 24 часов с момента обнаружения инцидента; 4) докладывает директору. 3.2. В уведомлении указываются: предполагаемые причины инцидента; предполагаемый вред правам субъектов персональных данных; принятые меры по устранению последствий; сведения о лице, уполномоченном на взаимодействие по вопросам инцидента (как правило — ответственный за организацию обработки персональных данных, с указанием контактов). 3.3. Директор принимает решение о мерах по ограничению последствий: блокирование доступа, смена паролей, изъятие носителей, обращение в правоохранительные органы (при признаках преступления).
4. Внутреннее расследование и уведомление в 72 часа
4.1. Приказом директора создаётся комиссия по расследованию инцидента в составе не менее трёх работников. 4.2. Комиссия устанавливает: причины инцидента; перечень затронутых персональных данных и субъектов; лиц, действия которых стали причиной инцидента; достаточность принятых мер. 4.3. Результаты оформляются актом внутреннего расследования (приложение № 1). 4.4. Ответственный за организацию обработки персональных данных направляет в уполномоченный орган уведомление о результатах внутреннего расследования — в течение 72 часов с момента обнаружения инцидента. Если за 72 часа установить виновных лиц не удалось, уведомление направляется с результатами расследования на текущий момент с указанием, что установление лиц продолжается; это не основание задерживать уведомление.
[…] Полный текст документа доступен после оплаты.