СВЕДЕНИЯ
о реализуемых требованиях к защите персональных данных
Оператор: Индивидуальный предприниматель Курилов Виталий Васильевич
Сайт: flotators.ru
Адрес электронной почты для обращений: kurilovaev@flotators.ru
Настоящие Сведения являются официальным документом, раскрывающим организационные и технические меры, реализованные Оператором для обеспечения безопасности персональных данных при их обработке в информационной системе, и разработаны во исполнение требований статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
1. Правовые основания защиты персональных данных
1.1. Деятельность Оператора по защите персональных данных осуществляется в соответствии со следующими нормативными правовыми актами:
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»;
- Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»;
- Приказ Роскомнадзора от 28.10.2022 № 179 «Об утверждении требований и методов по обезличиванию персональных данных» (в части, касающейся реализации операции обезличивания);
- иные нормативные правовые акты в области персональных данных.
2. Организационные меры защиты
2.1. В соответствии с Политикой в отношении обработки персональных данных (утверждена Оператором, размещена по адресу: /privacy-policy) и требованиями законодательства Оператором приняты и реализуются следующие организационные меры:
- Назначено лицо, ответственное за организацию обработки персональных данных (в соответствии с ч. 1 ст. 22.1 152-ФЗ).
- Разработана и введена в действие Политика в отношении обработки персональных данных, опубликованная в открытом доступе на Сайте.
- Осуществляется внутренний контроль соответствия обработки персональных данных требованиям законодательства РФ и положениям Политики.
- Ограничен доступ к персональным данным сотрудников, чьи должностные обязанности не предусматривают их обработку.
- Проведено ознакомление работников, допущенных к обработке, с требованиями законодательства о персональных данных.
- Организован порядок реагирования на запросы субъектов персональных данных (включая отзыв согласия) через адрес электронной почты
kurilovaev@flotators.ru.
- Ведётся учёт машинных носителей персональных данных (серверное оборудование, резервные копии, съёмные носители при их использовании).
- Утверждены и регулярно актуализируются перечни лиц, допущенных к обработке персональных данных.
- Разработаны и утверждены правила доступа к персональным данным в информационной системе.
- Организован пропускной режим в помещения, в которых размещены технические средства информационной системы или осуществляется обработка на бумажных носителях (при наличии таких помещений), в том числе на стороне привлекаемых обработчиков.
- Проведена оценка вреда, который может быть причинён субъектам персональных данных в случае нарушения безопасности их персональных данных.
- Разработана модель угроз безопасности персональных данных для информационной системы Оператора, соответствующая установленному уровню защищённости.
- Определены и соблюдаются сроки хранения персональных данных, по истечении которых данные подлежат уничтожению (если иное не предусмотрено законодательством); конкретные сроки обработки и хранения указаны в Политике обработки персональных данных.
- Привлечение обработчиков (подрядчиков) осуществляется исключительно на основании договоров поручения (или иных договоров, содержащих условия о поручении обработки), в которых предусмотрены обязательства по соблюдению конфиденциальности, обеспечению безопасности и уничтожению данных по окончании обработки. Перечень обработчиков, указанный в Политике:
| № |
Наименование обработчика |
ИНН |
Основание |
| 1 |
ООО «Авгуро Технолоджис» (хостинг-провайдер Jino.ru) |
7706641390 |
Договор-оферта на оказание услуг хостинга (акцептована при регистрации) |
| 2 |
ООО «Яндекс» (сервис Яндекс.Почта) |
7736207543 |
Договор-оферта, содержащий условия поручения обработки персональных данных (акцептован при регистрации почтового ящика) |
3. Технические меры защиты
3.1. Для обеспечения безопасности персональных данных в информационной системе Оператора (включающей Сайт flotators.ru и почтовый ящик на домене flotators.ru) реализованы следующие технические меры, соответствующие требованиям Приказа ФСТЭК России № 21:
- Шифрование каналов связи – использование защищённого протокола HTTPS (TLS/SSL) при передаче данных между Сайтом и устройством Пользователя.
- Антивирусная защита – применение актуальных средств антивирусной защиты на серверном оборудовании и рабочих станциях, участвующих в обработке.
- Резервное копирование – регулярное создание резервных копий баз данных, обеспечивающее возможность восстановления информации в случае сбоев.
- Мониторинг событий безопасности – ведение журналов учёта событий, фиксирующих попытки доступа к информационной системе (включая логи IP-адресов, даты и времени), а также регистрация фактов отправки форм с отметкой о дате, времени и IP-адресе в целях подтверждения получения согласия субъекта.
- Межсетевое экранирование – применение межсетевых экранов для ограничения несанкционированного доступа из внешних сетей.
- Локализация данных – хранение баз данных с персональными данными граждан РФ исключительно на серверах, физически расположенных на территории Российской Федерации (хостинг-провайдер ООО «Авгуро Технолоджис» обеспечивает размещение мощностей в РФ), что соответствует ч. 5 ст. 18 152-ФЗ.
- Контроль доступа – использование парольной защиты и разграничение прав доступа пользователей к информационным ресурсам.
- Обезличивание данных – при необходимости (например, для статистической обработки или передачи обезличенных данных третьим лицам без согласия субъекта) применяются методы обезличивания, установленные Приказом Роскомнадзора от 28.10.2022 № 179. В настоящее время такая обработка не ведётся, но методологическая готовность обеспечена.
- Физическая защита – серверные помещения хостинг-провайдера оборудованы системами охраны и контроля доступа.
4. Обеспечение уровня защищённости
4.1. В соответствии с Постановлением Правительства РФ № 1119 и с учётом:
- обрабатываемых категорий персональных данных – иные категории (не специальные, не биометрические, не общедоступные);
- количества субъектов персональных данных в информационной системе – менее 100 000 (на момент утверждения настоящих Сведений);
- разработанной модели угроз безопасности персональных данных,
для информационной системы Оператора установлен 4-й уровень защищённости персональных данных.
4.2. Принятые организационные и технические меры признаются достаточными для нейтрализации актуальных угроз безопасности, характерных для информационной системы данного уровня защищённости, и соответствуют требованиям Приказа ФСТЭК России № 21.
5. Контроль и аудит, реагирование на инциденты
5.1. Оператором осуществляется постоянный контроль за эффективностью принимаемых мер защиты:
- проводятся плановые проверки состояния защиты персональных данных;
- выполняется регулярный анализ рисков безопасности;
- отслеживаются обновления программного обеспечения и своевременно применяются обновления безопасности;
- организовано обучение и повышение квалификации сотрудников в области защиты персональных данных.
5.2. В случае выявления факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлёкшей нарушение прав субъектов (инцидент), Оператор обязуется:
- в срок не позднее 24 часов с момента обнаружения инцидента уведомить уполномоченный орган по защите прав субъектов персональных данных (Роскомнадзор) о случившемся (в соответствии с ч. 3.1 ст. 21 152-ФЗ);
- в срок не позднее 72 часов направить в Роскомнадзор результаты внутреннего расследования и сведения о принятых мерах.
6. Ответственность
6.1. Контроль за исполнением требований по защите персональных данных осуществляет непосредственно Оператор – ИП Курилов В.В.
6.2. В случае нарушения установленных требований виновные лица несут ответственность, предусмотренную действующим законодательством Российской Федерации, включая:
- административную ответственность (ст. 13.11 КоАП РФ);
- дисциплинарную и материальную ответственность работников;
- гражданско-правовую ответственность за причинение убытков субъектам персональных данных.