ГОСТ Р 53647.6—2012
3.3 Политика в области персональной информации
Высшееруководствоорганизациидолжноофициальносформулироватьинести
ответственность за разработку и актуализацию политики организации в области персональной
информации, обеспечить основу для соблюдения законодательных и обязательных требований и
соответствие передовому опыту в области защиты данных.
ПримечаниеВысшее руководство обычно включает в себя совет директоров, генерального
директора и руководителей высшего звена организации и’или владельца индивидуального
предприятия.
В политике должна быть определена область применения СМПИ:
a) ко всей организации;
b
) к соответствующим подразделениям и уровням организации.
Политика менеджмента персональной информации должна быть доведена до сведения всего
персонала организации.
3.4 Содержание политики
l
В политике должны быть определены обязательства высшего руководства организации по
соблюдению законодательных и обязательных требований и соответствию передовому опыту в
области защиты персональных данных, включая:
a)обработку персональной информации только в случаях, когда это необходимо для
достижения целей организации;
b
)отказ от обработки излишней персональной информации;
c)предоставление физическим лицам достоверной информации о том. как их персональная
информация будет использована и кем;
d)обработку только необходимой и адекватной персональной информации:
e)добросовестную и законную обработку персональной информации (см. п. 4.7);
f)ведение реестра категорий персональной информации, обрабатываемой организацией (см.
п. 4.2);
д)обеспечениедостоверностии.принеобходимости,актуальностиперсональной
информации;
h)хранение персональной информации в течение срока, установленного в соответствии с
законодательными и обязательными требованиями для достижения установленных целей
организации;
i)соблюдение прав лиц в отношении их персональной информации, включая их право на
доступ кличным данным;
j)обеспечение защиты всей персональной информации;
k)трансграничную передачу персональной информации только при условии, что эта
информация может быть должным образом защищена;
)применение различных исключений, допустимых в соответствии с законодательством о
защите персональных данных;
т ) разработку и внедрение СМПИ с целью реализации политики;
п)если целесообразно, определение внутренних и внешних заинтересованных лиц и степени
их участия в управлении СМПИ организации;
о)определение персональной ответственности уполномоченного персонала за менеджмент
персональной информации организации (см. п. 3.5).
3.5 Ответственность и подотчетность
Из числа высшего руководства должен быть назначен представитель, ответственный за
менеджмент персональнойинформациив организации,который долженбыть способен
продемонстрировать соблюдение законодательных и обязательных требований и соответствие
передовому опыту в области защиты персональных данных (см. п. 4.1.1). Ответственный
представитель должен нести ответственность за:
a)утверждение высшим руководством политики менеджмента персональной информации;
b
)разработку и внедрение СМПИ в соответствие с политикой менеджмента персональной
информации;
c)менеджмент безопасности и риска, направленный на выполнение политики менеджмента
персональной информации (см. п. 4.13.1).
Должны быть назначены лицо или группа лиц из числа персонала, обладающих
соответствующей квалификацией и опытом, ответственными за каждодневное выполнение политики
менеджмента персональной информации в организации (см. п. 4.1.2).
3