8.1. В случае выявления неправомерной обработки персональных данных при обращении субъекта Оператор осуществляет блокирование неправомерно обрабатываемых персональных данных, относящихся к этому субъекту, персональных данных, с момента такого обращения на период проверки.
8.2. В случае выявления неточных персональных данных при обращении субъекта Оператор осуществляет блокирование персональных данных, относящихся к этому субъекту, с момента такого обращения на период проверки, если блокирование персональных данных не нарушает права и законные интересы субъекта или третьих лиц.
8.3. В случае подтверждения факта неточности персональных данных Оператор на основании сведений, представленных субъектами, или иных необходимых документов уточняет персональные данные в течение 7 (семи) рабочих дней со дня представления таких сведений и снимает блокирование персональных данных.
8.4. В случае выявления неправомерной обработки персональных данных, осуществляемой Оператором, Оператор в срок, не превышающий трех рабочих дней с даты этого выявления, прекращает неправомерную обработку персональных данных.
8.5. В случае если обеспечить правомерность обработки персональных данных невозможно, Оператор в срок, не превышающий 10 (десяти) рабочих дней с даты выявления неправомерности обработки персональных данных, уничтожает такие персональные данные.
8.6. В случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных, Оператор обязан с момента выявления такого инцидента Оператором, уполномоченным органом по защите прав субъектов персональных данных или иным заинтересованным лицом уведомить уполномоченный орган по защите прав субъектов персональных данных:
- в течение двадцати четырех часов о произошедшем инциденте, о предполагаемых причинах, повлекших нарушение прав субъектов персональных данных, и предполагаемом вреде, нанесенном правам субъектов персональных данных , о принятых мерах по устранению последствий соответствующего инцидента, а также предоставить сведения о лице, уполномоченном оператором на взаимодействие с уполномоченным органом по защите прав субъектовперсональных данных, по вопросам, связанным с выявленным инцидентом;
- в течение семидесяти двух часов о результатах внутреннего расследования инцидента, а также предоставить сведения о лицах, действия которых стали причиной выявленного инцидента (при наличии).
8.7. Об устранении допущенных нарушений или об уничтожении персональных данных Оператор уведомляет субъектов персональных данных.
8.8. В случае отзыва субъектами согласия па обработку их персональных данных Оператор прекращает их обработку и в случае, если сохранение персональные данных более не требуется для целей обработки персональных данных, уничтожает персональные данные в срок, не превышающий 30 дней с даты поступления указанного отзыва.
8.9. В случае обращения субъекта персональных данных к Оператору с требованием о прекращении обработки персональных данных оператор обязан в срок, не превышающий 10 рабочих дней с даты получения Оператором соответствующего требования, прекратить их обработку или обеспечить прекращение такой обработки (если такая обработка осуществляется лицом, осуществляющим обработку персональных данных), за исключением случаев, предусмотренных законодательством PФ.
Указанный срок может быть продлен, но не более чем на 5 рабочих дней в случае направления Оператором в адрес субъекта персональных данных мотивированного уведомления с указанием причин продления срока предоставления запрашиваемой информации.
Требование о прекращении обработки персональных данных субъекта составляется, а произвольном письменном виде. Утвержденная форма у Оператора отсутствует.
8.10. В случае отсутствия возможности уничтожения персональный данных, в течение срока, указанного в 9.4.- 9.9. настоящей Политики, Оператор осуществляет блокирование таких персональных данных и обеспечивает уничтожение персональных данных в срок не более чем 6 месяцев, если иной срок не установлен федеральными законами.
8.11. Способ уничтожения персональных данных субъекта зависит от способа обработки персональных данных:
В случае автоматизированной обработки персональных данных, персональные данные уничтожаются путем удаления персональных данных субъекта из папки (-ок) с файлами, расположенной (-ных) в информационных системах Оператора, либо путем полного форматирования папки (-ок) с файлами, расположенной (-ных) в информационных системах оператора, содержащих персональные данные субъекта (-ов).
В случае, если персональные данные субъекта содержатся в информационных системах без использования папок, то эти персональные данные уничтожаются путем удаления из информационных систем персональных данных субъекта.
В случае обработки персональных данных без использования средств автоматизации, персональные данные уничтожаются путем измельчения бумаги в очень мелкие полоски.
В случае смешанной обработки (по есть с использованием средств автоматизации и без) персональные данные уничтожаются путем удаления персональных данных субъекта из папки (-ок) с файлами, расположенной (-ных) в информационных системах оператора, либо путем полного форматирования папки (-ок) с файлами, расположенной (-ных) в информационных системах оператора, содержащих персональные данные субъекта (-ов) путем измельчения бумаги в очень мелкие полоски.
8.12. В случае если обработка персональных данных осуществляется Оператором с использованием средств автоматизации, документами, подтверждающими уничтожение персональных данных субъектов, являются акт об уничтожении персональных данных и выгрузка из журнала регистрации событий в информационной системе персональных данных (далее — выгрузка из журнала ИСПДн).
8.13. Индивидуальный предприниматель издает приказ об уничтожении документов по работе с персональными данными. Анализирует персональные данные, хранящиеся на бумажных и электронных носителях, и составляет перечень документов для уничтожения с учетом сроков их хранения.
8.14. На основании Требования к подтверждению уничтожения персональных данных, утвержденных приказом Роскомнадзора от 28.10.2022 №179
Акт об уничтожении персональных данных должен содержать:
- наименование (юридического лица) или фамилию, имя, отчество (при наличии) (физического лица) и адрес оператора;
- наименование (юридического лица) или фамилию, имя, отчество (при наличии) и адрес лица (лиц), осуществляющего (осуществляющих) обработку персональных данных субъекта (субъектов) персональных данных по поручению оператора (если обработки была поручена такому (таким) лицу (лицам);
- фамилию, имя, отчество (при наличии) субъекта (субъектов) или иную информацию, относящуюся к определенному (определенным) физическому (физическим) лицу (лицам), чьи персональные данные были уничтожены;
- фамилию, имя, отчество (при наличии), должность лиц(лица), уничтоживших персональные данные субъекта персональных данных, а также их (его) подпись;
- перечень категорий уничтоженных персональных данных субъекта(субъектов) персональных данных;
- наименование уничтоженного материального(материальных) носителя (носителей, содержащего(содержащих) персональные данные субъекта(субъектов) персональных данных, с указанием количества листов в отношении каждого материального носителя (в случае обработки персональных данных без использования средств автоматизации);
- наименование информационной (информационных) системы (систем) персональных данных, из которой (которых) были уничтожены персональные данные субъекта (субъектов) персональных данных (в случае обработки персональных данных без использования средств автоматизации);
- способ уничтожения персональных данных;
- причину уничтожения персональных данных;
- дату уничтожения персональных данных субъекта (субъектов) персональных данных.
Выгрузка из журнала регистрации событий в информационной системе персональных данных и его содержания:- фамилия, имя, отчество (при наличии) субъекта (субъектов) или иную информацию, относящуюся к определенному (определенным) физическому (физическим) лицу (лицам), чьи персональные данные были уничтожены.
- перечень категорий уничтоженных персональных данных субъекта (субъектов) персональных данных;
- наименование информационной системы персональных данных, из которой были уничтожены персональные данные субъекта (субъектов) персональных данных.
- причину уничтожения персональных данных;
- дату уничтожения персональных данных субъекта (субъектов) персональных данных.
Акт об уничтоженных персональных данных в электронном форме, подписанный электронно-цифровой подписью ответственного лица Оператора, признается электронным документом, разноязычным акту об уничтожении персональных данных на бумажном носителе, подписанному собственноручной подписью ответственных лиц.
8.15. Акт об уничтожении персональных данных подлежит хранению в течении 3 лет с момента уничтожения персональных данных.