ПОЛОЖЕНИЕ О ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ
1. Общие положения

1.1. Настоящее Положение разработано самозанятой Любавиной Ольгой Владимировной (далее — «Оператор») в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» и принятыми в его исполнение нормативными правовыми актами Российской Федерации.

1.2. Целью Положения является обеспечение защиты персональных данных (далее — «ПД») клиентов, контрагентов и пользователей сайта https://olgalubavina.ru/psy_business (включая поддомены) от несанкционированного доступа, неправомерного использования, уничтожения, изменения, блокирования, копирования и распространения, а также предупреждение, выявление и устранение последствий нарушений законодательства в области ПД.

1.3. Основные понятия, используемые в настоящем Положении:

· Персональные данные — любая информация, относящаяся прямо или косвенно к определённому или определяемому физическому лицу (субъекту ПД);
· Угрозы безопасности ПД — совокупность условий и факторов, создающих опасность несанкционированного (в том числе случайного) доступа к ПД, результатом которого могут стать уничтожение, изменение, блокирование, копирование, предоставление, распространение ПД, а также иные неправомерные действия при их обработке в информационной системе;
· Уровень защищённости ПД — комплексный показатель, характеризующий требования, выполнение которых обеспечивает нейтрализацию актуальных угроз безопасности ПД при их обработке в информационной системе.

---

2. Меры по защите персональных данных

2.1. Оператор принимает следующие правовые, организационные и технические меры:

2.1.1. Назначение лица, ответственного за организацию обработки ПД, в обязанности которого входят: внутренний контроль за соблюдением требований законодательства, обучение и инструктаж работников, взаимодействие с субъектами ПД и уполномоченным органом по вопросам обработки ПД.

2.1.2. Разработка и утверждение политики в отношении обработки ПД и иных локальных актов, определяющих порядок работы с ПД.

2.1.3. Установление правил доступа к ПД, обрабатываемым в информационных системах, с обязательной регистрацией и учётом всех действий, совершаемых с ПД.

2.1.4. Использование индивидуальных паролей доступа работников к информационным системам в строгом соответствии с их производственными обязанностями.

2.1.5. Применение средств защиты информации, прошедших процедуру оценки соответствия в установленном законодательством порядке.

2.1.6. Использование сертифицированного антивирусного программного обеспечения с регулярно обновляемыми базами.

2.1.7. Обеспечение условий хранения ПД, исключающих несанкционированный доступ к их материальным носителям.

2.1.8. Выявление фактов несанкционированного доступа к ПД и оперативное реагирование на них.

2.1.9. Восстановление ПД, модифицированных или уничтожённых вследствие несанкционированного доступа.

2.1.10. Проведение регулярного обучения работников, непосредственно осуществляющих обработку ПД, по вопросам применения законодательства РФ о персональных данных и требований к их защите.

2.1.11. Осуществление внутреннего контроля и аудита соответствия обработки ПД требованиям законодательства и локальным актам Оператора.

2.1.12. Определение типов угроз безопасности ПД и установление соответствующих им уровней защищённости информационных систем.

---

3. Типы угроз безопасности персональных данных

3.1. Угрозы 1-го типа — угрозы, связанные с наличием в системном программном обеспечении информационной системы недокументированных (недекларированных) функциональных возможностей, не соответствующих заявленным производителем характеристикам, что потенциально способно привести к неправомерному доступу к ПД.

3.2. Угрозы 2-го типа — угрозы, связанные с наличием в прикладном программном обеспечении, установленном на рабочих станциях работников, уязвимостей, способных привести к неправомерному доступу к ПД. При этом системное программное обеспечение не содержит недокументированных возможностей.

3.3. Угрозы 3-го типа — угрозы, не связанные с наличием недокументированных возможностей ни в системном, ни в прикладном программном обеспечении информационной системы.

---

4. Уровни защищённости персональных данных

4.1. Первый уровень защищённости устанавливается в следующих случаях:

· информационная система отнесена к 1-му типу угроз безопасности ПД;
· информационная система отнесена ко 2-му типу угроз, при этом Оператор осуществляет обработку специальных категорий ПД более 100 000 субъектов (без учёта работников Оператора).

4.2. Конкретный уровень защищённости информационной системы определяется Оператором в соответствии с требованиями постановления Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».

---

5. Заключительные положения

5.1. Настоящее Положение вступает в силу с момента его утверждения Оператором и действует до его отмены или замены новой редакцией.

5.2. Оператор вправе вносить изменения в Положение в одностороннем порядке. Новая редакция вступает в силу с момента её утверждения, если иное не предусмотрено самой редакцией.

5.3. Вопросы, не урегулированные настоящим Положением, разрешаются в соответствии с законодательством Российской Федерации в области персональных данных.

---

Утверждено самозанятой Любавиной Ольгой Владимировной