Перевірка додержання законодавства у сфері захисту персональних даних Департаментом соціального захисту населення Сумської міської ради
Працівники Секретаріату Уповноваженого Верховної Ради України з прав людини Андрій Бохвалов та Руфат Омаров здійснили планову безвиїзну перевірку додержання законодавства у сфері захисту персональних даних Департаментом соціального захисту населення Сумської міської ради.
Метою перевірки було встановлення дотримання Управлінням вимог законодавства у сфері захисту персональних даних щодо організації роботи, пов’язаної із захистом та обробкою персональних даних.
Під час перевірки встановлено, що в Департаменті визначено відповідальні особи, що організовують роботу, пов’язану з захистом персональних даних при їх обробці.
На виконання вимог підп. 3.4 Типового порядку об’єкт перевірки визначив порядок доступу працівників Департаменту до персональних даних. На виконання вимог підп. 3.5 Типового порядку здійснюється ведення обліку працівників, які мають доступ до персональних даних з визначенням інформаційної системи, реєстру, бази персональних даних, картотек, справ, до яких має доступ працівник. Визначено рівень доступу до відповідної бази персональних даних, та склад персональних даних, до якої має доступ працівник. Здійснюється розмежування доступу працівників до персональних даних у обсязі необхідному для виконання професійних чи службових або трудових обов’язків.
Розроблено план дій на випадок несанкціонованого доступу до персональних даних, пошкодження технічного обладнання, виникнення надзвичайних ситуацій.
З аналізу вхідної–вихідної кореспонденції Управління, порушення законодавства про захист персональних даних при наданні відповідей на запити не виявлено.
Водночас у діяльності Департаменту виявлені порушення вимог законодавства про захист персональних даних. Зокрема, Департамент не повідомив Уповноваженого Верховної Ради України з прав людини про обробку даних, які становлять особливий ризик для прав і свобод суб’єктів персональних даних та про відповідальну особу, що організовує роботу, пов’язану із захистом персональних даних при їх обробці.
У розпорядчому документі, яким визначено загальні вимоги до обробки та захисту персональних даних суб’єктів персональних даних,
- не визначено конкретних: мети та підстав обробки персональних даних, складу персональних даних, умов та процедури зміни, видалення або знищення персональних даних, процедури збереження інформації про операції, пов’язані з обробкою персональних даних та доступом до них;
- не визначено: категорії суб’єктів персональних даних, спосіб збору, накопичення персональних даних, строк та умови зберігання персональних даних, процедуру збереження інформації про операції, пов’язані з обробкою персональних даних.
Також на виконання статті 15 Закону України «Про захист персональних даних» та підпункту 2.1 Типового порядку обробки персональних даних, затвердженого наказом Уповноваженого Верховної Ради України з прав людини від 08.01.2014 № 1/02-14, – не визначено процедуру знищення/видалення персональних даних, строк зберігання яких закінчився.
Складені за результатами перевірки акт та припис будуть вручені директору Департаменту з метою усунення порушень законодавства у сфері захисту персональних даних.