处理包含个人数据信息的隐私政策
开放式股份公司“Krasny Pishchevik”
规定 16-11/10 第 3 号
博布鲁伊斯克市
关于处理包含个人数据的信息时确保保密性的程序
第1章 总则
本规定确立了开放式股份公司“Krasny Pishchevik”(以下简称“公司”、“运营商”)在处理个人数据时所采用的安全保障措施。个人数据处理是指对个人数据进行的任何操作或操作集合,包括收集、整理、存储、修改、使用、去标识化、封锁、分发、提供和删除个人数据。
为本规定之目的,所使用的术语和定义应符合运营商的《个人数据处理政策》、《个人数据处理与保护程序规定》以及公司其他旨在保护个人数据的内部文件。
在处理个人数据时确保保密性的要求,意味着获准处理个人数据的公司官员及其他获得个人数据访问权限的人员,必须严格遵守不得在未经个人数据主体同意或无其他法律依据的情况下泄露数据的要求。
在以下情况下,无需确保个人数据的保密性:
- 个人数据去标识化(即在不使用额外信息的情况下,无法确定个人数据属于特定个人数据主体的操作);
- 公开的个人数据(由个人数据主体自行发布,或经其同意发布,或根据法律法规要求发布的个人数据)。
个人数据清单及负责存储和处理个人数据的人员名单由公司总经理下令批准。禁止未在命令中指定的人员处理和存储机密数据。
为确保在处理个人数据时遵守保密和安全要求,公司为处理个人数据的官员提供必要的条件以履行上述要求:
- 要求员工签署确认,知悉运营商《关于处理个人数据的政策》、公司《个人数据处理与保护程序规定》、本规定、岗位职责说明书以及公司在个人数据保密和安全领域的其他内部文件;
- 提供文件存储设施、信息资源访问工具(密钥、密码等);
- 培训信息安全工具的操作规则;
- 开展其他必要活动。
公司处理个人数据的官员,除非因公务需要,否则禁止以口头或书面形式向任何人透露这些数据。在准备和传输文件后,员工应将草稿和文件版本转移到标有个人数据存储用途的介质上。未经部门负责人和个人数据保护专家的同意,禁止创建和存储包含机密数据的数据库(卡片索引、文件档案等)。
公司处理个人数据的官员必须仅为履行其劳动职责相关的目的使用个人数据信息。
在停止履行与处理个人数据相关的劳动职能时,员工必须将其因履行职责而掌握的所有包含个人数据的介质(原始文件和副本、机器和纸质介质等)移交给其直接上级。
仅在白俄罗斯共和国法律、《运营商个人数据处理政策》、《个人数据处理与保护程序规定》、本规定、岗位职责说明书以及公司在个人数据保密和安全领域的其他内部法律文件规定的情况下,才允许将个人数据传输给第三方。
在将个人数据传输给第三方不属于法律法规规定的义务时,相关传输应由公司负责处理个人数据的官员,在获得部门负责人书面或口头指示并经个人数据保护专家同意后方可进行。传输包含个人数据的资料和文件应通过填写规定格式的记录单进行。提供个人数据的官员应向个人数据主体发送书面通知,告知其数据被传输给第三方的事实。
禁止通过电话、传真、电子邮件传输个人数据,法律及公司内部文件规定的情况除外。对公民和组织的查询答复应在不泄露个人数据的范围内进行,申请人材料中包含的或已在公开来源中发布的数据除外。
公司处理个人数据的官员必须立即向其直接上级和(或)个人数据保护专家报告所有已知的第三方未经授权访问或试图访问个人数据的事实,以及包含个人数据的介质、证件、通行证、保险柜(存储室)钥匙、个人印章、电子钥匙的丢失或短缺,以及任何可能导致未经授权访问个人数据的事实,并说明可能发生信息泄露的原因和条件。
处理个人数据的官员因未履行保密和个人数据保护要求,应根据白俄罗斯共和国法律承担纪律、行政、民事或刑事责任。
第2章 在不使用自动化工具的情况下处理个人数据的安全保障程序
如果个人数据的处理是在人的直接参与下进行的,则该处理(包括包含在个人数据信息系统中或从该系统中提取的数据)被视为在不使用自动化工具(非自动化)的情况下进行。
负责在不使用自动化工具的情况下处理个人数据的部门负责人应:
- 确定个人数据(物理介质)的存储地点;
- 监督部门内是否存在确保个人数据安全并防止未经授权访问的条件;
- 告知在不使用自动化工具的情况下处理个人数据的人员有关处理的个人数据清单,以及此类处理的特点和规则;
- 组织对用于不同目的的个人数据物理介质(文件、光盘、软盘、USB闪存驱动器等)进行单独存储,即防止混淆。
有权访问以非自动化方式处理的个人数据的人员名单由公司总经理下令确定。
在物理介质上记录个人数据时,不允许在同一介质上记录处理目的明显不兼容的个人数据。对于在不使用自动化工具的情况下处理的不同类别个人数据,每类个人数据必须使用单独的物理介质。
当处理目的不兼容时,部门负责人应确保个人数据的单独处理。
如果物理介质允许,销毁或去标识化部分个人数据的方式必须排除后续处理这些数据的可能性,同时保留处理记录在同一介质上的其他数据的能力(删除、涂抹)。
在不使用自动化工具处理个人数据时,通过更新或修改物理介质上的数据来对个人数据进行澄清。
第3章 在使用自动化工具的情况下处理个人数据的安全保障程序
使用自动化工具处理个人数据是指在公司计算机网络(以下简称KSO)中使用计算技术对象对数据进行的操作。在KSO中处理个人数据时的安全性由个人数据保护系统保障,该系统包括组织措施、信息保护工具以及KSO中使用的信息技术。技术和软件信息保护工具必须符合白俄罗斯共和国法律规定的要求,以确保信息安全。KSO中使用的信息保护工具应按规定程序通过合规性评估。
在公司总经理下令并确保相关人员拥有个人账户访问密码的前提下,允许人员使用自动化工具处理个人数据。在KSO中处理个人数据应符合公司内部文件规定,负责处理个人数据的员工必须签署确认知悉这些文件。
在KSO中处理个人数据时,应确保个人数据介质和信息保护工具的安全,并排除无关人员在这些场所不受控制地停留的可能性。
每个用户的计算机和(或)包含个人数据文件的电子文件夹必须受到符合公司内部文件要求的个人访问密码保护。
禁止通过公共通信网络(包括互联网)在不使用特殊保护工具的情况下发送个人数据。
在KSO中处理个人数据时,用户必须确保:
- 使用为此目的指定的存储介质分区(目录),或可移动的标记介质;
- 防止对自动化处理个人数据的技术设备进行物理影响,以免导致其功能受损;
- 持续使用杀毒软件检测受感染文件,并立即恢复因未经授权访问而被修改或销毁的个人数据;
- 防止未经授权将设备带出场所、安装、连接设备,以及删除、安装或配置软件。
在KSO中处理个人数据时,生产自动化管理系统局应确保:
- 对使用KSO中信息保护工具的人员进行操作规则培训;
- 记录获准在KSO中处理个人数据的人员、权限和访问密码;
- 记录所使用的信息保护工具及其操作和技术文档;
- 监督遵守操作和技术文档规定的信息保护工具使用条件;
- 描述个人数据保护系统。
公司特定自动化系统中个人数据保护的具体要求由已批准的使用和操作说明书确定。
第4章 个人数据可移动介质、硬拷贝的记录、存储、处理及处置程序
公司存储和流通的所有包含个人数据的可移动介质(光盘、软盘、USB闪存驱动器等)均须登记。每个记录有个人数据的可移动介质必须贴有标签,并注明其唯一的登记编号。
拟用于处理个人数据的可移动介质的登记和发放由生产自动化管理系统局的员工负责。公司员工从授权人员处领取登记过的可移动介质,用于在特定期限内完成工作。领取时,需在个人数据可移动介质登记簿(以下简称登记簿)中进行相应记录,该登记簿由生产自动化管理系统局维护。工作结束后,用户将可移动介质交还给授权人员存储,并进行相应记录。
在使用包含个人数据的可移动介质时,禁止:
- 将包含个人数据的可移动介质与公开信息介质存放在一起,放在办公桌上,或将其无人看管,或转交给他人保管;
- 将包含个人数据的可移动介质带出办公场所,以便在家中、酒店等处工作。
在向收件人发送或传输个人数据时,仅在可移动介质上记录发给收件人的数据。向收件人发送包含个人数据的可移动介质应按照内部使用文件的规定程序进行。仅在获得公司部门负责人书面许可并经个人数据保护专家同意后,方可将个人数据可移动介质带出以直接交给收件人。
若发生包含个人数据的可移动介质丢失或其中信息泄露的情况,必须立即报告给个人数据保护专家。对丢失的介质应编制记录。并在登记簿中进行相应标注。
第5章 附则
公司各部门的所有员工以及根据合同执行工作且涉及处理公司员工个人数据的人员,均须阅读本规定并在《个人数据处理准入登记簿》中签字确认。负责指导的人员为个人数据保护专家。
