7. Актуализация, исправление, удаление и уничтожение персональных данных
7.1. Оператор в порядке, предусмотренном статьей 14 Закона о персональных данных, сообщает
Субъекту персональных данных или его представителю информацию о наличии персональных
данных, относящихся к соответствующему Субъекту персональных данных, а также предоставляет
возможность ознакомления с этими персональными данными при обращении Субъекта персональных
данных или его представителя либо в течение десяти рабочих дней с даты получения запроса
субъекта персональных данных или его представителя. Данный срок может быть продлен, но не
более чем на пять рабочих дней в случае направления Оператором в адрес Субъекта персональных
данных мотивированного уведомления с указанием причин продления срока предоставления
запрашиваемой информации.
7.2. Оператор предоставляет безвозмездно Субъекту персональных данных или его представителю
возможность ознакомления с персональными данными, относящимися к этому Субъекту
персональных данных.
В срок, не превышающий семи рабочих дней со дня предоставления Субъектом персональных
данных или его представителем сведений, подтверждающих, что персональные данные являются
неполными, неточными или неактуальными, Оператор вносит в них необходимые изменения.
В срок, не превышающий семи рабочих дней со дня представления Субъектом персональных
данных или его представителем сведений, подтверждающих, что такие персональные данные
являются незаконно полученными или не являются необходимыми для заявленной цели обработки,
Оператор уничтожает такие персональные данные.
Оператор уведомляет Субъекта персональных данных или его представителя о внесенных
изменениях и предпринятых мерах и принимает разумные меры для уведомления третьих лиц,
которым персональные данные этого субъекта были переданы.
7.3. В случае выявления неправомерной обработки персональных данных при обращении субъекта
персональных данных или его представителя либо по запросу субъекта персональных данных или его
представителя либо уполномоченного органа по защите прав субъектов персональных данных
Оператор блокирует неправомерно обрабатываемые персональные данные, относящихся к этому
Субъекту персональных данных, с момента такого обращения или получения указанного запроса на
период проверки.
7.4. В случае выявления неточных персональных данных при обращении Субъекта персональных
данных или его представителя либо по их запросу или по запросу уполномоченного органа по защите
прав субъектов персональных данных Оператор блокирует персональные данные, относящихся к
этому Субъекту персональных данных, с момента такого обращения или получения указанного
запроса на период проверки, если блокирование персональных данных не нарушает права и
законные интересы Субъекта персональных данных или третьих лиц.
7.5. В случае подтверждения факта неточности персональных данных Оператор на основании
сведений, представленных Субъектом персональных данных или его представителем либо
уполномоченным органом по защите прав субъектов персональных данных, или иных необходимых
документов уточняет персональные данные в течение семи рабочих дней со дня представления таких
сведений и снимает блокирование персональных данных.
7.6. В случае выявления неправомерной обработки персональных данных, осуществляемой
Оператором, Оператор в срок, не превышающий 3 (трех) рабочих дней с даты этого выявления,
прекращает неправомерную обработку персональных данных. В случае, если обеспечить
правомерность обработки персональных данных невозможно, Оператор в срок, не превышающий 10
(десяти) рабочих дней с даты выявления неправомерной обработки персональных данных,
уничтожает такие персональные данные или обеспечивает их уничтожение.
Об устранении допущенных нарушений или об уничтожении персональных данных Оператор
уведомляет Субъекта персональных данных или его представителя, а в случае, если обращение
Субъекта персональных данных или его представителя либо запрос уполномоченного органа по
защите прав субъектов персональных данных были направлены уполномоченным органом по защите
прав субъектов персональных данных, также указанный орган.
7.7. В случае достижения цели обработки персональных данных Оператор прекращает обработку
персональных данных и уничтожает персональные данные в срок, не превышающий 30 (тридцать)
дней с даты достижения цели обработки персональных данных, если иное не предусмотрено
договором, стороной которого, выгодоприобретателем или поручителем по которому является
Субъект персональных данных, иным соглашением между Оператором и Субъектом персональных
данных либо если Оператор не вправе осуществлять обработку персональных данных без согласия
Субъекта персональных данных на основаниях, предусмотренных Законом о персональных данных
или другими федеральными законами.
7.8. В случае отзыва Субъектом персональных данных согласия на обработку его персональных
данных Оператор прекращает их обработку и в случае, если сохранение персональных данных более
не требуется для целей обработки персональных данных, уничтожает персональные данные в срок,
не превышающий 30 (тридцать) дней с даты поступления указанного отзыва, если иное не
предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому
является Субъект персональных данных, иным соглашением между Оператором и Субъектом
персональных данных либо если Оператор не вправе осуществлять обработку персональных данных
без согласия Субъекта персональных данных на основаниях, предусмотренных Законом о
персональных данных или другими федеральными законами.
7.9. В случае обращения субъекта персональных данных к Оператору с требованием о прекращении
обработки персональных данных Оператор в срок, не превышающий 10 (десяти) рабочих дней с даты
получения Оператором соответствующего требования, прекращает обработку персональных данных,
за исключением случаев, предусмотренных Законом о персональных данных. Указанный срок может
быть продлен, но не более чем на пять рабочих дней. Для этого Оператору необходимо направить в
адрес субъекта персональных данных мотивированное уведомление с указанием причин продления
срока предоставления запрашиваемой информации.
7.10. В случае установления факта неправомерной или случайной передачи (предоставления,
распространения, доступа) персональных данных, повлекшей нарушение прав субъектов
персональных данных, Оператор с момента выявления такого инцидента Оператором,
уполномоченным органом по защите прав субъектов персональных данных или иным
заинтересованным лицом уведомляет уполномоченный орган по защите прав субъектов
персональных данных:
- в течение двадцати четырех часов о произошедшем инциденте, о предполагаемых причинах,
повлекших нарушение прав субъектов персональных данных, и предполагаемом вреде, нанесенном
правам субъектов персональных данных, о принятых мерах по устранению последствий
соответствующего инцидента, а также предоставляет сведения о лице, уполномоченном Оператором
на взаимодействие с уполномоченным органом по защите прав субъектов персональных данных, по
вопросам, связанным с выявленным инцидентом;
- в течение семидесяти двух часов о результатах внутреннего расследования выявленного инцидента,
а также предоставляет сведения о лицах, действия которых стали причиной выявленного инцидента
(при наличии).
7.11. После истечения срока нормативного хранения документов, содержащих персональные данные
субъекта, или при наступлении иных законных оснований документы подлежат уничтожению.
7.12. Оператор для этих целей создает экспертную комиссию и проводит экспертизу ценности
документов.
7.13. По результатам экспертизы документы, содержащие персональные данные субъекта и
подлежащие уничтожению:
- на бумажном носителе - уничтожаются путем измельчения и сжигания;
- в электронном виде - стираются с информационных носителей либо физически уничтожаются сами
носители, на которых хранится информация.
7.14. Документом, подтверждающим уничтожение персональных данных субъектов, обрабатываемых
Оператором без использования средств автоматизации, является акт об уничтожении персональных
данных.
7.15. Документами, подтверждающими уничтожение персональных данных субъектов,
обрабатываемых Оператором с использованием средств автоматизации, являются акт об
уничтожении персональных данных и выгрузка из журнала регистрации событий в информационной
системе персональных данных.