Политика в отношении обработки персональных данных
Приказ № 10120/1 от 22.10.2021 об утверждении Политики федерального государственного бюджетного образовательного учреждения высшего образования «Санкт-Петербургский государственный университет» в отношении обработки персональных данных.
Политика в отношении обработки персональных данных
Приказ № 10120/1 от 22.10.2021 об утверждении Политики федерального государственного бюджетного образовательного учреждения высшего образования «Санкт-Петербургский государственный университет» в отношении обработки персональных данных.
1. ОБЩИЕ ПОЛОЖЕНИЯ

1.1. Политика федерального государственного бюджетного образовательного учреждения высшего образования «Санкт-Петербургский государственный университет» в отношении обработки персональных данных (далее - Политика) разработана в целях
реализации положений, предусмотренных пунктом 2 части 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее - Федеральный закон от 27.07.2006 № 152-ФЗ).
Настоящая Политика определяет общий порядок, принципы, цели и условия обработки персональных данных, осуществляемой в федеральном государственном бюджетном образовательном учреждении высшего образования «Санкт-Петербургский государственный университет» (далее - СПбГУ), с использованием средств автоматизации, в том числе в информационно-телекоммуникационных сетях, или без использования таких средств, меры по обеспечению безопасности персональных данных
при их обработке в СПбГУ в целях реализации требований законодательства о персональных данных и обеспечения защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты права на неприкосновенность
частной жизни, личную и семейную тайну, а также устанавливает ответственность работников СПбГУ, имеющих доступ к персональным данным и/или осуществляющих обработку персональных данных, за невыполнение положений законодательства
Российской Федерации в области персональных данных.
Положения настоящей Политики и принятых на основании и в соответствии с ней локальных актов СПбГУ не применяются в случаях, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ, в частности, не распространяются на отношения, возникающие при организации хранения, комплектования, учета и использования содержащих персональные данные документов Архивного фонда Российской Федерации и других архивных документов в соответствии с законодательством об архивном деле в Российской Федерации и обработке персональных данных, отнесенных в установленном порядке к сведениям, составляющим государственную тайну.

1.2. Основные понятия, используемые в настоящей Политике:
персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);
персональные данные, разрешенные субъектом персональных данных для распространения, - персональные данные, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных путем дачи согласия на обработку персональных данных, разрешенных субъектом персональных данных биометрические персональные данные - сведения, которые характеризуют
физиологические и биологические особенности человека, на основании которых можно установить его личность;
оператор персональных данных (оператор) — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции),
совершаемые с персональными данными;
обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных;
сбор персональных данных - действия, направленные на получение оператором персональных данных о субъекте (субъектах) персональных данных;
удаление персональных данных - совокупность действий, направленных на исключение персональных данных из информационной системы или базы персональных данных;
доступ к персональным данным - возможность ознакомления с персональными данными, включая визуальное ознакомление и (или) копирование персональных данных;
систематизация персональных данных - упорядочение персональных данных, приведение их в согласованную, взаимосвязанную систему;
автоматизированная обработка персональных данных - обработка персональных данных с помощью средств вычислительной техники;
распространение персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц;
предоставление персональных данных - действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;
блокирование персональных данных - временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);
уничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных;
обезличивание персональных данных - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;
информационная система персональных данных - совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств;
трансграничная передача персональных данных - передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.

1.3. Права и обязанности работников СПбГУ, имеющих доступ к персональным данным и/или осуществляющих обработку персональных данных, и субъектов
персональных данных устанавливаются Федеральным законом от 27.07.2006 № 152-ФЗ, иными федеральными законами, а также подзаконными нормативными правовыми актами, Уставом и локальными правовыми актами СПбГУ.

1.4. Настоящая Политика является общедоступным документом и подлежит опубликованию на официальном сайте СПбГУ.

1.5. В случае внесения изменений в действующее законодательство Российской Федерации, регулирующее защиту персональных данных и отношения, связанные с обработкой персональных данных, настоящая Политика подлежит изменению.
2. ПРИНЦИПЫ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

2.1. Обработка персональных данных должна осуществляться с соблюдением принципов и правил, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ.

2.2. Обработка персональных данных СПбГУ производится на основе следующих принципов:
2.2.1. Законности и справедливости;
2.2.2. Осуществления обработки персональных данных только с согласия субъекта персональных данных на обработку его персональных данных в случаях, предусмотренных законодательством о персональных данных;
2.2.3. Осуществления обработки персональных данных в отсутствие согласия субъекта персональных данных на обработку его персональных данных в случаях, предусмотренных законодательством о персональных данных;
2.2.4. Защиты жизни, здоровья или иных жизненно важных интересов субъектов персональных данных, если получение согласия субъекта персональных данных невозможно;
2.2.5. Ограничения достижением конкретных, заранее определенных и законных целей сбора персональных данных;
2.2.6. Недопущения объединения баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой;
2.2.7. Соответствия содержания и объема обрабатываемых персональных данных заявленным целям обработки, недопустимости избыточности обрабатываемых персональных данных по отношению к заявленным целям их обработки;
2.2.8. Обеспечения точности персональных данных, их достаточности, а в необходимых случаях актуальности по отношению к целям обработки персональных данных, принятия необходимых мер либо обеспечения их принятия по удалению или уточнению неполных или неточных данных;
2.2.9. Сохранности персональных данных (не раскрытие третьим лицам и не распространение без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом), т.е. конфиденциальности персональных данных.
3. ЦЕЛИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

3.1. Работники СПбГУ, имеющие доступ к персональным данным и/или осуществляющие обработку персональных данных, осуществляют обработку
персональных данных в целях осуществления видов деятельности, предусмотренных Уставом СПбГУ, выполнения возложенных на СПбГУ функций, полномочий и обязанностей, в том числе касающихся трудовых отношений и иных непосредственно связанных с ними отношений, бухгалтерского учета и налогообложения, заключения и исполнения договоров и соглашений, стороной в которых является СПбГУ, рассмотрения обращений/запросов, противодействия коррупции, обеспечения воинского, паспортно-визового учетов, пропускного режима на территории СПбГУ и иной деятельности, сопряженной с основной деятельностью СПбГУ.
4. ПРАВОВЫЕ ОСНОВАНИЯ, УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

4.1. Правовым основанием обработки персональных данных является совокупность нормативных правовых актов, во исполнение которых и в соответствии с которыми работники СПбГУ, имеющие доступ к персональным данным и/или осуществляющие обработку персональных данных, осуществляют обработку персональных данных, в том числе:
- Гражданский кодекс Российской Федерации;
- Трудовой кодекс Российской Федерации;
- Налоговый кодекс Российской Федерации;
- Федеральный закон от 29.12.2012 №273-Ф3 «Об образовании в Российской Федерации»;
- Федеральный закон от 29.11.2010 N 326-ФЭ «Об обязательном медицинском страховании в Российской Федерации»;
- Федеральный закон от 21.11.2011 N 323-ФЭ «Об основах охраны здоровья граждан в Российской Федерации»;
- Федеральный закон от 15.12.2001 № 167-ФЗ «Об обязательном пенсионном страховании в Российской Федерации»;
- Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
- Федеральный закон от 28.03.1998 № 53-Ф3 «О воинской обязанности и военной службе»;
- постановление Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
- постановление Правительства Российской Федерации от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
- Приказ Роскомнадзора от 05.09.2013 № 996 «Об утверждении требований и методов по обезличиванию персональных данных»;
- Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности
персональных данных при их обработке в информационных системах персональных данных»;
- иные федеральные законы, а также подзаконные правовые акты, регулирующие вопросы обработки персональных данных;
- Устав СПбГУ;
- локальные правовые акты СПбГУ, регулирующие вопросы обработки персональных данных;
- согласие на обработку персональных данных;
- договоры (трудовые, гражданско-правовые), заключаемые между СПбГУ и субъектом персональных данных.

4.2. Обработка персональных данных допускается в следующих случаях:
1) обработка персональных данных осуществляется с согласия субъекта
персональных данных на обработку его персональных данных;
2) обработка персональных данных необходима для достижения целей, предусмотренных международным договором Российской Федерации или законом, для осуществления и выполнения возложенных законодательством Российской Федерации на СПбГУ функций, полномочий и обязанностей;
3) обработка персональных данных необходима для исполнения судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве;
4) обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем;
5) обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных, если получение согласия субъекта персональных данных невозможно;
6) обработка персональных данных необходима для осуществления прав и законных интересов СПбГУ или третьих лиц;
7) обработка персональных данных осуществляется в статистических или иных исследовательских целях, за исключением целей, указанных в статье 15 Федерального закона от 27.07.2006 № 152-ФЗ, при условии обязательного обезличивания персональных данных;
8) осуществляется обработка персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральным законом;
9) в иных случаях, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ.

4.3. Особенности обработки специальных категорий персональных данных, а также биометрических персональных данных устанавливаются Федеральным законом от 27.07.2006 № 152-ФЗ (статьи 10 и 11).
5. ОБЪЕМ И КАТЕГОРИИ ОБРАБАТЫВАЕМЫХ ПЕРСОНАЛЬНЫХ ДАННЫХ, КАТЕГОРИИ СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ

5.1. С учетом целей обработки персональных данных и в зависимости от категории субъектов персональных данных уполномоченные работники СПбГУ
осуществляют обработку следующих категорий персональных данных:
- фамилия, имя, отчество (в том числе предыдущие фамилии, имена, отчества (в случае их изменения);
- число, месяц, год рождения;
- место рождения;
- пол;
- сведения о гражданстве;
- реквизиты документов, удостоверяющих личность (вид, серия, номер документа, дата его выдачи, наименование и код подразделения выдавшего органа);
- адрес и дата регистрации по месту жительства (месту пребывания), адрес фактического проживания;
- номер контактного телефона или сведения о других способах связи (в том числе адрес электронной почты);
- реквизиты документа, подтверждающего регистрацию в системе индивидуального (персонифицированного) учета;
- данные свидетельства о постановке на учет в налоговом органе;
- данные полиса обязательного медицинского страхования;
- сведения об образовании и реквизиты документов об образовании;
- сведения о повышении квалификации и профессиональной переподготовке, о пройденных курсах, полученных сертификатах;
- сведения о трудовой деятельности на бумажном носителе, заверенные надлежащим образом, или в форме электронного документа, подписанного усиленной квалифицированной электронной подписью;
- табельный номер;
- сведения о воинском учете и реквизиты документов воинского учета;
- сведения о семейном положении (в том числе бывших супругах), составе семьи, ближайших родственниках и/или законных представителях;
- данные документов о регистрации актов гражданского состояния (свидетельства о рождении, о заключении брака и т.п.);
- сведения о доходах, расходах, об имуществе и обязательствах имущественного характера;
- данные о номере расчетного счета и банковской карты;
- сведения о социальных льготах и государственном социальном обеспечении;
- сведения о ежегодных оплачиваемых отпусках, отпусках по беременности и родам, отпусках по уходу за ребенком, учебных отпусках и отпусках без сохранения денежного содержания;
- сведения о наличии/отсутствии судимости;
- сведения о совершенных правонарушениях субъектами персональных данных;
- сведения о владении иностранным языком;
- биографические данные (анкета, автобиография и т.п.);
- сведения об ученых степенях и званиях;
- сведения о государственных наградах, иных наградах и знаках отличия;
- сведения о результатах вступительных испытаний (ЕГЭ);
- сведения о спортивных достижениях;
- данные о публикациях и участии в грантах (конкурсах);
- сведения об обучении (курс, школа, филиал, департамент, кафедра, вид образовательной программы, направление подготовки (специальность), профиль, направленность, форма обучения);
- сведения об успеваемости;
- данные документов, подтверждающих полномочия представителей (в том числе законных представителей) субъектов персональных данных;
- данные листка нетрудоспособности;
- сведения о наложенных штрафах, взыскиваемых алиментах и других задолженностях субъектов персональных данных;
- национальная принадлежность;
- данные о состоянии здоровья, медицинские карточки (в том числе анамнез, диагноз, результаты обследований), иная информация медицинского характера (в случаях, предусмотренных законодательством);
- биометрические персональные данные (в том числе фото- и видеоизображение);
- иные персональные данные, необходимые для достижения целей, предусмотренных пунктом 3.1 настоящей Политики.

5.2. Обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, не допускается, за исключением случаев, предусмотренных Федеральным законом от 27.07.2006 № 152- ФЗ.
К исключительным случаям относится, в частности:
- обработка персональных данных осуществляется в соответствии с законодательством о государственной социальной помощи, трудовым законодательством, пенсионным законодательством Российской Федерации;
- обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных либо жизни, здоровья или иных жизненно важных интересов других лиц и получение согласия субъекта персональных данных невозможно;
- обработка персональных данных осуществляется в медико-профилактических целях, в целях установления медицинского диагноза, оказания медицинских и медико- социальных услуг при условии, что обработка персональных данных осуществляется лицом, профессионально занимающимся медицинской деятельностью и обязанным в соответствии с законодательством Российской Федерации сохранять врачебную тайну;
- обработка персональных данных осуществляется в соответствии с законодательством Российской Федерации об обороне, о безопасности, о противодействии терроризму, о транспортной безопасности, о противодействии коррупции, об оперативно-розыскной деятельности, об исполнительном производстве, уголовно-исполнительным законодательством Российской Федерации;
- обработка персональных данных осуществляется в соответствии с законодательством об обязательных видах страхования, со страховым законодательством.

5.3. Обработка персональных данных о судимости может осуществляться в случаях и в порядке, которые определяются в соответствии с федеральными законами.

5.4. Работники СПбГУ, имеющие доступ к персональным данным и/или осуществляющие обработку персональных данных, осуществляют обработку персональных данных в отношении следующих категорий субъектов персональных данных:
- обучающиеся СПбГУ, включая лиц, ранее обучавшихся в СПбГУ;
- поступающие на обучение в СПбГУ;
- представители/родители (иные законные представители) обучающихся и поступающих на обучение в СПбГУ;
- работники СПбГУ, включая ранее работавших в СПбГУ;
- лица, претендующие на замещение вакантных должностей в СПбГУ;
- члены семьи, ближайшие родственники работников СПбГУ;
- лица, представляемые к почетным званиям СПбГУ;
- соискатели ученой степени доктора и кандидата наук;
- лица, персональные данные которых используются при осуществлении научной и научно-исследовательской деятельности СПбГУ, в том числе в рамках сбора биологических материалов;
- лица, сдающие экзамен по русскому языку как иностранному, истории России и основам законодательства России, а также лица, проходящие государственное тестирование по русскому языку как иностранному языку, тестирование по иностранным языкам, иным формам и видам тестирования;
- лица, персональные данные которых используются при проведении экспертиз, выполнении экспертных и экспертно-аналитических работ, подготовке экспертных заключений;
- лица, персональные данные которых используются при приеме и обработке обращений и запросов субъектов персональных данных, их представителей, а также уполномоченных государственных органов;
- лица, посещающие территорию и объекты СПбГУ;
- лица, обратившиеся за медицинской помощью (пациенты);
- лица, заключившие с СПбГУ гражданско-правовые договоры;
- лица, направленные в СПбГУ в командировку;
- лица, участвующие в научных конференциях, семинарах, совещаниях, проводимых в СПбГУ;
- лица, на общественных началах принимающие участие в деятельности СПбГУ, в том числе посредством участия в коллегиальных органах СПбГУ, другие
взаимодействующие лица;
- лица, персональные данные которых используются при осуществлении деятельности Ученого совета СПбГУ;
- иные субъекты, обработка персональных данных которых необходима для достижения целей, предусмотренных пунктом 3.1. настоящей Политики.
6. ПОРЯДОК И УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

6.1. Обработка персональных данных работниками СПбГУ, имеющими доступ к персональным данным и/или осуществляющими обработку персональных данных, осуществляется с соблюдением принципов и правил, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ, иными федеральными законами, а также подзаконными нормативными правовыми актами, Уставом и локальными правовыми актами СПбГУ.

6.2. Обработка персональных данных работниками СПбГУ, имеющими доступ к персональным данным и/или осуществляющими обработку персональных данных, осуществляется путем совершения действий, указанных в пункте 3 статьи 3 Федерального закона от 27.07.2006 № 152-ФЗ (сбор, запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передача (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных) с использованием следующих способов:
- автоматизированной обработки персональных данных;
- обработки персональных данных без использования средств автоматизации;
- смешанной обработки.

6.3. Обработка персональных данных работниками СПбГУ, имеющими доступ к персональным данным и/или осуществляющими обработку персональных данных, осуществляется в течение срока, который не может быть дольше, чем этого требуют цели обработки персональных данных, указанные в пункте 3.1 настоящей Политики, если иной срок обработки (в том числе хранения) персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных.

6.4. Обработка персональных данных работниками СПбГУ, имеющими доступ к персональным данным и/или осуществляющими обработку персональных данных, осуществляется с согласия субъекта персональных данных на обработку его персональных данных, если иное не предусмотрено законодательством Российской Федерации в сфере обработки персональных данных.

6.5. Субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе. Согласие на обработку персональных данных должно быть конкретным, информированным и сознательным. Согласие на обработку персональных данных может быть дано субъектом персональных данных или его представителем в любой позволяющей подтвердить факт его получения форме, если иное не установлено федеральным законом. В случае получения согласия на обработку персональных данных от представителя субъекта персональных данных работниками СПбГУ, имеющими доступ к персональным данным и/или осуществляющими обработку персональных данных, проверяются полномочия данного представителя на дачу согласия от имени субъекта персональных данных (письменная доверенность, оформленная в соответствии со статьями 185 и 186 части первой Гражданского кодекса Российской Федерации, подтверждающая такие полномочия).

6.6. Согласие на обработку персональных данных может быть отозвано субъектом персональных данных. В случае отзыва субъектом персональных данных согласия на обработку персональных данных оператор вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в Федеральном законе от 27.07.2006 № 152-ФЗ (пункты 2-11 части 1 статьи 6, часть 2 статьи 10 и часть 2 статьи 11).

6.7. В случаях, предусмотренных федеральным законом, обработка персональных данных осуществляется только с согласия в письменной форме субъекта персональных данных. Равнозначным содержащему собственноручную подпись субъекта персональных данных согласию в письменной форме на бумажном носителе признается согласие в форме электронного документа, подписанного в соответствии с федеральным законом электронной подписью. Согласие в письменной форме субъекта персональных данных на обработку его персональных данных должно включать в себя, в частности:
1) фамилию, имя, отчество, адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе;
2) фамилию, имя, отчество, адрес представителя субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе, реквизиты доверенности или иного документа, подтверждающего полномочия этого представителя (при получении согласия от представителя субъекта персональных данных);
3) наименование или фамилию, имя, отчество и адрес оператора, получающего согласие субъекта персональных данных;
4) цель обработки персональных данных;
5) перечень персональных данных, на обработку которых дается согласие субъекта персональных данных;
6) наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка будет поручена такому лицу;
7) перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых оператором способов обработки персональных данных;
8) срок, в течение которого действует согласие субъекта персональных данных, а также способ его отзыва, если иное не установлено федеральным законом;
9) подпись субъекта персональных данных.
Оригиналы подписанных субъектами персональных данных согласий не выдаются (не возвращаются).

6.8. В случае недееспособности субъекта персональных данных согласие на обработку его персональных данных дает законный представитель субъекта
персональных данных.

6.9. В случае смерти субъекта персональных данных согласие на обработку его персональных данных дают наследники субъекта персональных данных, если такое согласие не было дано субъектом персональных данных при его жизни.

6.10. Если предоставление персональных данных является обязательным в соответствии с федеральным законом, работники СПбГУ, осуществляющие обработку персональных данных, обязаны разъяснить субъекту персональных данных юридические последствия отказа предоставить его персональные данные.

6.11. Работники СПбГУ, имеющие доступ к персональным данным и/или осуществляющие обработку персональных данных, вправе передавать персональные данные органам дознания и следствия, иным уполномоченным органам по основаниям, предусмотренным действующим законодательством Российской Федерации.

6.12. Оператор вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора, в том числе государственного или муниципального контракта, либо путем принятия государственным или муниципальным органом соответствующего акта (поручения). В поручении должны быть определены перечень действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных, и цели обработки, должна быть установлена обязанность такого лица соблюдать конфиденциальность персональных данных и обеспечивать безопасность персональных данных при их обработке, а также должны быть указаны требования к защите обрабатываемых персональных данных в соответствии со статьей 19 Федерального
закона от 27.07.2006 № 152-ФЗ.
Лицо, осуществляющее обработку персональных данных по поручению оператора, не обязано получать согласие субъекта персональных данных на обработку его персональных данных.
В случае, если оператор поручает обработку персональных данных другому лицу, ответственность перед субъектом персональных данных за действия указанного лица несет СПбГУ. Лицо, осуществляющее обработку персональных данных по поручению оператора, несет ответственность перед СПбГУ.

6.13. Работники СПбГУ и иные лица, которым стали известны персональные данные, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом (конфиденциальность персональных данных).

6.14. Передаче персональных данных на территорию иностранного государства (трансграничная передача персональных данных) осуществляется работниками СПбГУ, имеющими доступ к персональным данным и/или осуществляющими обработку персональных данных, с соблюдением требований и ограничений, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ.
7. ОРГАНИЗАЦИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ. МЕРЫ ПО ОБЕСПЕЧЕНИЮ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ

7.1. В СПбГУ принимаются меры, необходимые и достаточные для обеспечения выполнения обязанностей, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ и принятыми в соответствии с ним нормативными правовыми актами. К таким мерам относятся:
7.1.1. Назначение ответственного за организацию обработки персональных данных в СПбГУ, а также ответственного за организацию защиты персональных данных в СПбГУ, ответственного(-ых) за обработку персональных данных в структурных подразделениях СПбГУ;
7.1.2. Издание локальных актов СПбГУ, определяющих политику оператора в отношении обработки персональных данных, а также по вопросам обработки персональных данных, а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации о персональных данных, устранение последствий таких нарушений;
7.1.3. Применение правовых, организационных и технических мер по обеспечению безопасности персональных данных в целях их защиты от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных, в том числе:
7.1.3.1. Ограничение числа работников СПбГУ (с регламентацией их должностей), имеющих доступ к персональным данным, работниками, должностные обязанности которых непосредственно связаны с необходимостью обработки персональных данных;
7.1.3.2. Определение перечня документов, содержащих персональные данные;
7.1.3.3. Рациональное размещение рабочих мест, на которых обрабатываются персональные данные, в том числе автоматизированных, в целях исключения бесконтрольной обработки персональных данных и исключения несанкционированного использования персональных данных;
7.1.3.4. Регулярные проверки должностных лиц на знание ими требований нормативных правовых актов Российской Федерации в области обработки персональных данных и обеспечения безопасности информации (защиты персональных данных);
7.1.3.5. Выявление нарушений при осуществлении обработки персональных данных и их устранение, в том числе связанных с нарушением требований к защите персональных данных и обеспечения безопасности информации;
7.1.3.6. Проведение профилактической работы с должностными лицами, имеющими доступ к персональным данным, направленной на предупреждение случаев несанкционированной передачи таких данных;
7.1.3.7. Организация пропускного режима на территорию и объекты СПбГУ;
7.1.3.8. Установление правил приема и учета посетителей;
7.1.3.9. Внедрение технических средств охраны, программных средств защиты персональных данных на электронных носителях;
7.1.3.10.Учет применяемых средств защиты персональных данных, эксплуатационной и технической документации к ним, носителей персональных данных;
7.1.3.11.Организация защитных мероприятий при работе в информационных системах персональных данных СПбГУ, в том числе:
- определение перечня информационных систем персональных данных;
- определение актуальных угроз безопасности персональных данных;
- разработка систем защиты персональных данных;
- применение прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;
- проверка работоспособности указанных средств защиты информации;
- определение круга работников, допущенных к работе с информационными системами персональных данных и правил доступа к таким информационным системам;
- применение мер антивирусной защиты персональных данных;
- обнаружение фактов несанкционированного доступа к персональным данным и принятие мер, в том числе по обнаружению, предупреждению и ликвидации последствий компьютерных атак на информационные системы персональных данных и по реагированию на компьютерные инциденты в них, восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
- организация и проведение периодических проверок условий обработки персональных данных, определение по результатам указанных проверок мер,
необходимых для устранения выявленных нарушений;
- организация режима доступа к обрабатываемым персональным данным в информационных системах персональных данных, позволяющего идентифицировать лиц, осуществляющих обработку;
- осуществление мониторинга обработки персональных данных для обнаружения фактов несанкционированного доступа к ним, выявления модифицированных или уничтоженных персональных данных вследствие несанкционированного доступа к ним для их последующего восстановления.
7.1.3.12.Иные меры по обеспечению безопасности персональных данных.
7.1.4. Осуществление внутреннего контроля и (или) аудита соответствия обработки персональных данных положениям Федерального закона от 27.07.2006 № 152-ФЗ и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, настоящей Политике, иным локальным актам СПбГУ;
7.1.5. Ознакомление работников СПбГУ, имеющих доступ к персональным данным и/или осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, в том числе с требованиями к защите персональных данных, настоящей Политикой, локальными актами СПбГУ по вопросам обработки персональных данных;
7.1.6. Организация иных мероприятий, предусмотренных законодательством Российской Федерации и локальными актами СПбГУ.

7.2. При сборе персональных данных в СПбГУ обеспечивается запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ.

7.3. Вывод на печать документов, содержащих персональные данные, с помощью средств автоматизации, входящих или не входящих в состав информационных систем персональных данных, допускается в целях обработки в связи с исполнением служебных (трудовых) обязанностей, в том числе для передачи их печатных копий субъектам персональных данных, персональные данные которых они содержат, либо должностным лицам, допущенным к обработке персональных данных.

7.4. Обработка персональных данных без использования средств автоматизации осуществляется с учетом следующих особенностей:
7.4.1. Персональные данные при их обработке, осуществляемой без использования средств автоматизации, должны обособляться от иной информации, в
частности путем фиксации их на отдельных материальных носителях персональных данных, в специальных разделах или на полях форм (бланков);
7.4.2. При фиксации персональных данных на материальных носителях не допускается фиксация на одном материальном носителе персональных данных, цели обработки которых заведомо не совместимы. Для обработки различных категорий персональных данных, осуществляемой без использования средств автоматизации, для каждой категории персональных данных должен использоваться отдельный материальный носитель;
7.4.3. Работники СПбГУ, осуществляющие обработку персональных данных без использования средств автоматизации, должны быть проинформированы о факте обработки ими персональных данных, обработка которых осуществляется без использования средств автоматизации, категориях обрабатываемых персональных данных, а также об особенностях и правилах осуществления такой обработки, установленных нормативными правовыми актами федеральных органов исполнительной власти, органов исполнительной власти субъектов Российской Федерации, а также локальными правовыми актами СПбГУ;
7.4.4. Уточнение персональных данных при осуществлении их обработки без использования средств автоматизации производится путем обновления
или изменения данных на материальном носителе, а если это не допускается техническими особенностями материального носителя, - путем фиксации на том же материальном носителе сведений о вносимых в них изменениях либо путем изготовления нового материального носителя с уточненными персональными данными.

7.5. Особенности исключительно автоматизированной обработки персональных данных:
7.5.1. Решение, порождающее юридические последствия в отношении субъекта персональных данных или иным образом затрагивающее его права и законные интересы, может быть принято на основании исключительно автоматизированной обработки его персональных данных только при наличии согласия в письменной форме субъекта персональных данных или в случаях, предусмотренных федеральными законами, устанавливающими также меры по обеспечению соблюдения прав и законных интересов субъекта персональных данных.
7.5.2. При исключительно автоматизированной обработке персональных данных субъекту персональных данных в обязательном порядке разъясняется порядок принятия решения на основании исключительно автоматизированной обработки его персональных данных и возможные юридические последствия такого решения, предоставить возможность заявить возражение против такого решения, а также разъясняется порядок защиты субъектом персональных данных своих прав и законных интересов.
7.5.3. Возражение, указанное в пункте 7.5.2 настоящей Политики, должно быть рассмотрено в течение тридцати дней со дня его получения СПбГУ. Субъект
персональных данных должен быть уведомлен о результатах рассмотрения такого возражения.

7.6. В целях информационного обеспечения могут создаваться общедоступные источники персональных данных (в том числе справочники, адресные книги). В общедоступные источники персональных данных с письменного согласия субъекта персональных данных могут включаться его фамилия, имя, отчество, год и место рождения, адрес, абонентский номер, сведения о профессии и иные персональные данные, сообщаемые субъектом персональных данных. Сведения о субъекте персональных данных должны быть в любое время исключены из общедоступных источников персональных данных по требованию субъекта персональных данных либо по решению суда или иных уполномоченных государственных органов.

7.7. Обработка персональных данных, разрешенных субъектом персональных данных к распространению, осуществляется с особенностями, установленными Федеральным законом от 27.07.2006 № 152-ФЗ (статья 10.1).

7.8. Согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения, оформляется отдельно от иных согласий субъекта персональных данных на обработку его персональных данных. При этом субъекту персональных данных должна быть обеспечена возможность определить перечень персональных данных по каждой категории персональных данных, указанной в согласии на обработку персональных данных, разрешенных субъектом персональных данных для распространения.

7.9. В согласии на обработку персональных данных, разрешенных субъектом персональных данных для распространения, субъект персональных данных вправе установить запреты на передачу (кроме предоставления доступа) этих персональных данных оператором неограниченному кругу лиц, а также запреты на обработку или условия обработки (кроме получения доступа) этих персональных данных неограниченным кругом лиц. Отказ оператора в установлении субъектом персональных данных запретов и условий, предусмотренных настоящей статьей, не допускается.
Оператор обязан в срок не позднее трех рабочих дней с момента получения соответствующего согласия субъекта персональных данных опубликовать информацию об условиях обработки и о наличии запретов и условий на обработку неограниченным кругом лиц персональных данных, разрешенных субъектом персональных данных для распространения.

7.10. Передача (распространение, предоставление, доступ) персональных данных, разрешенных субъектом персональных данных для распространения, должна быть прекращена в любое время по требованию субъекта персональных данных. Данное требование должно включать в себя фамилию, имя, отчество (при наличии), контактную информацию (номер телефона, адрес электронной почты или почтовый адрес) субъекта персональных данных, а также перечень персональных данных, обработка которых подлежит прекращению. Указанные в данном требовании персональные данные могут обрабатываться только СПбГУ. Действие согласия субъекта персональных данных на обработку персональных данных, разрешенных субъектом персональных данных для распространения, прекращается с момента поступления в СПБГУ такого требования.
8. ОТВЕТЫ НА ЗАПРОСЫ/ОБРАЩЕНИЯ СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ И ИХ ПРЕДСТАВИТЕЛЕЙ, УПОЛНОМОЧЕННЫХ ОРГАНОВ. УТОЧНЕНИЕ, ИСПРАВЛЕНИЕ, БЛОКИРОВАНИЕ ПЕРСОНАЛЬНЫХ ДАННЫХ.

8.1. Субъект персональных данных, его представители, уполномоченные органы имеют право на получение сведений, касающихся обработки его персональных данных, за исключением случаев, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ. Субъект персональных данных вправе требовать от оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать
предусмотренные законом меры по защите своих прав.
8.1.1. Субъект персональных данных имеет право на получение информации, в том числе содержащей:
- подтверждение факта обработки персональных данных работниками СПбГУ;
- правовые основания и цели обработки персональных данных;
- цели и применяемые способы обработки персональных данных;
- наименование и место нахождения оператора, сведения о лицах (за исключением работников СПбГУ), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с оператором или на основании федерального закона;
- обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;
- сроки обработки персональных данных, в том числе сроки их хранения;
- порядок осуществления субъектом персональных данных прав, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ;
- информацию об осуществленной или о предполагаемой трансграничной передаче данных;
- наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных, если обработка поручена или будет поручена такому лицу на основании заключенного с СПбГУ договора;
- иные сведения, предусмотренные Федеральным законом от 27.07.2006 № 152-ФЗ или другими федеральными законами.
8.1.2. Право субъекта персональных данных на доступ к его персональным данным может быть ограничено в соответствии с федеральными законами, в том числе если:
- обработка персональных данных, включая персональные данные, полученные в результате оперативно-розыскной, контрразведывательной и разведывательной деятельности, осуществляется в целях обороны страны, безопасности государства и охраны правопорядка;
- обработка персональных данных осуществляется органами, осуществившими задержание субъекта персональных данных по подозрению в совершении преступления, либо предъявившими субъекту персональных данных обвинение по уголовному делу, либо применившими к субъекту персональных данных меру пресечения до предъявления обвинения, за исключением предусмотренных уголовно-процессуальным законодательством Российской Федерации случаев, если допускается ознакомление подозреваемого или обвиняемого с такими персональными данными;
- обработка персональных данных осуществляется в соответствии с законодательством о противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма;
- доступ субъекта персональных данных к его персональным данным нарушает права и законные интересы третьих лиц;
- обработка персональных данных осуществляется в случаях, предусмотренных законодательством Российской Федерации о транспортной безопасности, в целях обеспечения устойчивого и безопасного функционирования транспортного комплекса, защиты интересов личности, общества и государства в сфере транспортного комплекса от актов незаконного вмешательства.
8.1.3. Сведения, указанные в пункте 8.1.1 настоящей Политики, предоставляются субъекту персональных данных в доступной форме, в них не могут содержаться персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, если имеются законные основания для раскрытия таких персональных данных.
8.1.4. Сведения, указанные в пункте 8.1.1 настоящей Политики, предоставляются субъекту персональных данных или его представителю работниками СПбГУ, имеющими доступ к персональным данным и/или осуществляющими обработку персональных данных, при обращении либо при получении запроса субъекта персональных данных или его представителя. Запрос должен содержать номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе, сведения, подтверждающие участие субъекта персональных данных в отношениях с оператором (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных оператором, подпись субъекта персональных данных или его представителя. Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации.
8.1.5. Если персональные данные получены не от субъекта персональных данных, оператор, за исключением случаев, предусмотренных в пункте 8.1.6 настоящей Политики, до начала обработки таких персональных данных обязан предоставить субъекту персональных данных следующую информацию:
1) наименование либо фамилия, имя, отчество и адрес оператора или его представителя;
2) цель обработки персональных данных и ее правовое основание;
3) предполагаемые пользователи персональных данных;
4) установленные Федеральным законом от 27.07.2006 №152-ФЗ права субъекта персональных данных;
5) источник получения персональных данных.
8.1.6. Оператор освобождается от обязанности предоставить субъекту персональных данных сведения, предусмотренные в пункте 8.1.5 настоящей Политики, в случаях, если:
1) субъект персональных данных уведомлен об осуществлении обработки его персональных данных соответствующим оператором;
2) персональные данные получены оператором на основании федерального закона или в связи с исполнением договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных;
3) обработка персональных данных, разрешенных субъектом персональных данных для распространения, осуществляется с соблюдением запретов и условий, предусмотренных статьей 10.1 Федерального закона от 27.07.2006 №152-ФЗ;
4) оператор осуществляет обработку персональных данных для статистических или иных исследовательских целей, для осуществления профессиональной деятельности журналиста либо научной, литературной или иной творческой деятельности, если при этом не нарушаются права и законные интересы субъекта персональных данных;
5) предоставление субъекту персональных данных сведений, предусмотренных в пункте 8.1.5 настоящей Политики, нарушает права и законные интересы третьих лиц.
8.1.7. Работники СПбГУ, имеющие доступ к персональным данным и/или осуществляющие обработку персональных данных, сообщают субъекту персональных данных или его представителю в порядке, предусмотренном Федеральным законом от 27.07.2006 №152-ФЗ, информацию о наличии персональных данных, относящихся к соответствующему субъекту персональных данных, а также обеспечивают возможность ознакомления с этими персональными данными при обращении субъекта персональных данных или его представителя либо в течение тридцати дней с даты получения запроса субъекта персональных данных или его представителя.
8.1.8. В случае, если сведения, указанные в пункте 8.1.1, а также обрабатываемые персональные данные были предоставлены для ознакомления субъекту персональных данных по его запросу, субъект персональных данных вправе обратиться повторно к оператору или направить ему повторный запрос в целях получения сведений, указанных в пункте 8.1.1, и ознакомления с такими персональными данными не ранее чем через тридцать дней после первоначального обращения или направления первоначального запроса, если более короткий срок не установлен федеральным законом, принятым в соответствии с ним нормативным правовым актом или договором, стороной которого Либо выгодоприобретателем или поручителем по которому является субъект персональных данных.
8.1.9. Субъект персональных данных вправе обратиться повторно к оператору или направить ему повторный запрос в целях получения сведений, указанных в пункте 8.1.1 настоящей Политики, а также в целях ознакомления с обрабатываемыми персональными данными до истечения срока, указанного в пункте 8.1.8 настоящей Политики, в случае, если такие сведения и (или) обрабатываемые персональные данные не были предоставлены ему для ознакомления в полном объеме по результатам рассмотрения первоначального обращения. Повторный запрос наряду со сведениями, указанными в пункте 8.1.4, должен содержать обоснование направления повторного запроса.
8.1.10. Оператор вправе отказать субъекту персональных данных в выполнении повторного запроса, не соответствующего условиям, предусмотренным пунктах 8.1.8 и 8.1.9 настоящей Политики. Такой отказ должен быть мотивированным. Обязанность представления доказательств обоснованности отказа в выполнении повторного запроса лежит на работниках СПбГУ, имеющих доступ к персональным данным и осуществляющих обработку персональных данных.
В случае отказа в предоставлении информации о наличии персональных данных о соответствующем субъекте персональных данных или персональных данных субъекту персональных данных или его представителю при их обращении либо при получении запроса субъекта персональных данных или его представителя работники СПбГУ, имеющие доступ к персональным данным и/или осуществляющие обработку персональных данных, направляют в адрес субъекта персональных данных или его представителя в письменной форме мотивированный ответ, содержащий ссылку на основание для такого отказа в соответствии с пунктом 8.1.2 настоящей Политики, в срок, не превышающий тридцати дней со дня обращения субъекта персональных данных или его представителя либо с даты получения запроса субъекта персональных данных или его представителя.
8.1.11. В случае выявления неточных персональных данных при обращении субъекта персональных данных или его представителя либо по их запросу или по запросу уполномоченного органа по защите прав субъектов персональных данных оператор обязан осуществить блокирование персональных данных, относящихся к этому субъекту персональных данных, или обеспечить их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) с момента такого обращения или получения указанного запроса на период проверки, если блокирование персональных данных не нарушает права и законные интересы субъекта персональных данных или третьих лиц.
8.1.12. В случае подтверждения факта неточности персональных данных на основании сведений, представленных субъектом персональных данных или его представителем либо уполномоченным органом по защите прав субъектов персональных данных, или иных необходимых документов работники СПбГУ, имеющие доступ к персональным данным и/или осуществляющие обработку персональных данных, обязаны уточнить персональные данные либо обеспечить их уточнение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) в течение семи рабочих дней со дня представления таких сведений и снять блокирование персональных данных.
8.1.13. В случае выявления неправомерной обработки персональных данных, осуществляемой работниками СПбГУ, имеющими доступ к персональным данным, или лицом, действующим по поручению СПбГУ, работники СПбГУ, имеющие доступ к персональным данным и/или осуществляющие обработку персональных данных, в срок, не превышающий трех рабочих дней с даты этого выявления, обязаны прекратить неправомерную обработку персональных данных или обеспечить прекращение неправомерной обработки персональных данных лицом, действующим по поручению оператора. В случае, если обеспечить правомерность обработки персональных данных невозможно, работники СПбГУ, имеющие доступ к персональным данным и/или осуществляющие обработку персональных данных, в срок, не превышающий десяти рабочих дней с даты выявления неправомерной обработки персональных данных, обязаны уничтожить такие персональные данные или обеспечить их уничтожение. Об устранении допущенных нарушений или об уничтожении персональных данных оператор обязан уведомить субъекта персональных данных или его представителя, а в случае, если обращение субъекта персональных данных или его представителя либо запрос уполномоченного органа по защите прав субъектов персональных данных были направлены уполномоченным органом по защите прав субъектов персональных данных, также указанный орган.
8.1.14. В случае выявления неправомерной обработки персональных данных при обращении субъекта персональных данных или его представителя либо по запросу субъекта персональных данных или его представителя либо уполномоченного органа по защите прав субъектов персональных данных работники СПбГУ, имеющие доступ к персональным данным и/или осуществляющие обработку персональных данных, обязаны осуществить блокирование неправомерно обрабатываемых персональных данных, относящихся к этому субъекту персональных данных, или обеспечить их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) с момента такого обращения или получения указанного запроса на период проверки.
8.1.15. Работники СПбГУ, имеющие доступ к персональным данным и/или осуществляющие обработку персональных данных, сообщают в уполномоченный орган по защите прав субъектов персональных данных по запросу этого органа необходимую информацию в течение тридцати дней с даты получения такого запроса.
9. ХРАНЕНИЕ ПЕРСОНАЛЬНЫХ ДАННЫХ

9.1. В СПбГУ обеспечивается раздельное хранение персональных данных (материальных носителей). Хранение персональных данных осуществляется в форме, позволяющей определить субъекта персональных данных.

9.2. При осуществлении хранения персональных данных в соответствии счастью 5 статьи 17 Федерального закона от 27.07.2006 №152-ФЗ в СПбГУ используются базы данных, находящиеся на территории Российской Федерации.

9.3. Хранение персональных данных осуществляется не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных.

9.4. Сроки хранения персональных данных определяются/обусловлены сроками хранения, установленными номенклатурой для дел, содержащих соответствующие персональные данные.
10. УНИЧТОЖЕНИЕ ПЕРСОНАЛЬНЫХ ДАННЫХ

10.1. Обрабатываемые персональные данные подлежат уничтожению:
10.1.1. По достижении целей обработки;
10.1.2. В случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом;
10.1.3. В случае представления субъектом персональных данных или его представителем сведений, подтверждающих, что такие персональные данные являются незаконно полученными или не являются необходимыми для заявленной цели обработки (пункт 8.1.13 настоящей Политики);
10.1.4. Отзыва субъектом персональных данных согласия на обработку.

10.2. Персональные данные не подлежат уничтожению при достижении целей их обработки или в случае отзыва субъектом персональных данных согласия на их обработку, если:
10.2.1. Иное предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных
данных;
10.2.2. Оператор вправе осуществлять обработку без согласия субъекта персональных данных на основаниях, предусмотренных Федеральным законом
от 27.07.2006 № 152-ФЗ или иными федеральными законами;
10.2.3. Иное предусмотрено иным соглашением между оператором и субъектом персональных данных.

10.3. В случае достижения цели обработки персональных данных работники СПбГУ, имеющие доступ к персональным данным и осуществляющие обработку персональных данных, обязаны прекратить обработку персональных данных или обеспечить ее прекращение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) и уничтожить персональные данные или обеспечить их уничтожение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) в срок, не превышающий тридцати дней с даты достижения цели обработки персональных данных, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между оператором и субъектом персональных данных либо если оператор не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ или другими федеральными законами.

10.4. В случае отзыва субъектом персональных данных согласия на обработку его персональных данных оператор обязан прекратить их обработку или обеспечить прекращение такой обработки (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) и в случае, если сохранение персональных данных более не требуется для целей обработки персональных данных, уничтожить персональные данные или обеспечить их уничтожение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) в срок, не превышающий тридцати дней с даты поступления указанного отзыва, если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных, иным соглашением между оператором и субъектом персональных данных либо если оператор не вправе осуществлять обработку персональных данных без согласия субъекта персональных данных на основаниях, предусмотренных настоящим Федеральным законом или другими федеральными законами.

10.5. В случае отсутствия возможности уничтожения персональных данных в течение сроков, указанных в пунктах 8.1.13, 10.3 и 10.4 настоящей Политики,
работники СПбГУ, имеющие доступ к персональным данным и осуществляющие обработку персональных данных, осуществляют блокирование таких персональных данных или обеспечивает их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) и обеспечивает уничтожение персональных данных в срок не более чем шесть месяцев, если иной срок не установлен федеральными законами.

10.6. Документы, содержащие персональные данные, сроки хранения которых истекли, подлежат уничтожению за исключением случаев, предусмотренных пунктом 10.2.2 настоящей Политики, а также федеральными законами, в частности, Федеральным законом от 22.10.2004 № 125-ФЗ «Об архивном деле в Российской Федерации».

10.7. Уничтожение по окончании срока обработки персональных данных на электронных носителях производится путем механического нарушения целостности носителя, не позволяющего произвести считывание или восстановление персональных данных, или удалением с электронных носителей методами и средствами гарантированного удаления остаточной информации.
11. ВНУТРЕННИЙ КОНТРОЛЬ ЗА СОБЛЮДЕНИЕМ ЗАКОНОДАТЕЛЬСТВА РОССИЙСКОЙ ФЕДЕРАЦИИ И ЛОКАЛЬНЫХ АКТОВ СПБГУ В ОБЛАСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ

11.1. Организация внутреннего контроля и (или) аудита за соблюдением работниками СПбГУ законодательства Российской Федерации и локальных правовых актов СПбГУ в области персональных данных, в том числе требований к защите персональных данных, осуществляется лицом, ответственным за организацию обработки персональных данных в СПбГУ, в соответствии с правилами, установленными локальными правовыми актами СПбГУ.
12. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ

12.1. В целях обеспечения неограниченного доступа к документу, определяющему политику СПбГУ в отношении обработки персональных данных,
а также к сведениям о реализуемых требованиях к защите персональных данных, Политика СПбГУ и сведения о реализуемых требованиях к защите персональных данных в обязательном порядке публикуются на сайте СПбГУ.

12.2. Локальные правовые акты СПбГУ, регулирующие отношения в сфере обработки персональных данных и изданные до утверждения настоящей Политики, подлежат применению в части непротиворечащей положениям настоящей Политики.

12.3. Работники СПбГУ, имеющие доступ к персональным данным и/или осуществляющих обработку персональных данных, несут ответственность за невыполнение норм, регулирующих обработку и защиту персональных данных, несут ответственность в соответствии с законодательством Российской Федерации и локальными правовыми актами СПбГУ.