ГОСТ Р 53647.6— 2012
4.8.1 Основания для обработки персональной информации
СМПИ должнавключать процедуры,обеспечивающие при обработке персональной
информации соблюдение законодательных требований, нормативных актов или контрактных
обязательств.
СМПИ должна включать процедуры, не допускающие использование собранной для
конкретных целей персональной информации в иных целях, за исключением случаев, когда:
a)применимо соответствующее исключение из закона;
b
)имеется дополнительное согласие лиц на обработку их персональной информации в иных
целях.
СМПИ должна включать в себя процедуры, обеспечивающие получение согласия лица на
обработку его персональной информации особой ответственности для новых целей до начала этой
обработки, кроме ситуаций, когда применимо соответствующее исключение из законодательных
требований.
4.8.2 Согласие на обработку персональной информации для новых целях
СМПИ должна включать в себя процедуры, обеспечивающие получение добровольного и
осознанного согласия на обработку персональной информации для новых целей.
СМПИ должна включать в себя процедуры, обеспечивающие:
a)получениеоднозначногоподтверждениясогласиялицанаиспользованиеего
персональной информации для новых целей;
b
)регистрацию полученных согласий на обработку персональной информации для новых
целей.
4.8.3 Обмен данными
СМПИ должна включать в себя процедуры, обеспечивающие формальное установление
ответственности относительно персональной информации в письменном соглашении или договорах в
ситуации, когда организация передает персональную информацию другой организации.
СМПИ должна включать в себя процедуры, устанавливающие требования к использованию
персональной информации другими организациями в своих целях. Для этого:
a)письменное соглашение или договор должны установить цели использования информации
и ограничения на дальнейшее использование персональной информации в иных целях:
b
)другая организация должна предоставить заявление или иное доказательство взятого на
себя обязательства обрабатывать информацию в соответствии с требованиями [1].
СМПИ должна включать в себя процедуры, устанавливающие требования к новым видам
обработки персональной информации, включая обмен данными с третьими лицами только при
уведомлении организации (см. п. 4.6) и в соответствии с условиями уведомления о
конфиденциальностиилион-лайнзаявленияоконфиденциальности[см.п.4.7.1d)],
предоставленного субъекту персональных данных. В противном случае организация должна
обеспечивать наличие;
1)законных оснований для обмена данными;
2)согласие лица на обмен данными, при необходимости.
Если обмен данными с третьими лицами разрешен без согласия субъекта персональных
данных, СМПИ должна включать в себя процедуры, обеспечивающие ведение и регулярный анализ
протоколов обмена данными и наличие документированных процедур и методов контроля обмена
данными.
Если требуется обмен данными с третьими лицами, например, в соответствие с
законодательными требованиями. СМПИ должна включать в себя процедуры, обеспечивающие
наличие протоколов и методов контроля обмена данными.
4.8.4 Объединение данных
Если персональная информация объединяется с другой персональной информацией для
создания, например, расширенного профиля идентифицируемого субъекта персональных данных.
СМПИ должна включать в себя процедуры, обеспечивающие использование объединенной
персональной информация исключительно для достижения заявленных и совместимых с ними целей, в
соответствии с полученным согласием субъекта и законодательными требованиями.
4.9 Адекватность, соответствие целям и достаточность
Цель: Организация должна обеспечить адекватность, соответствие целям обработки и
достаточность персональной информации._____________________________________________________
4.9.1 Адекватность
СМПИ должна включать в себя процедуры, обеспечивающие сбор персональной информации,
адекватной целям организации.
8