11.1. В случае выявления неправомерной обработки ПД при обращении субъекта ПД или его представителя либо по запросу субъекта ПД или его представителя либо Роскомнадзора Оператор обязан заблокировать неправомерно обрабатываемые ПД, относящиеся к этому субъекту ПД с момента такого обращения или получения указанного запроса на период проверки. В случае выявления неточных ПД при обращении субъекта ПД или его представителя либо по их запросу или по запросу Роскомнадзора Оператор обязан заблокировать ПД, относящиеся к этому субъекту ПД с момента такого обращения или получения указанного запроса на период проверки, если блокирование ПД не нарушает права и законные интересы субъекта ПД или третьих лиц.
11.2. В случае подтверждения факта неточности П Д Оператор на основании сведений, представленных субъектом ПД или его представителем либо Роскомнадзором, или иных необходимых документов обязан уточнить ПД в течение 7 (семи) рабочих дней со дня представления таких сведений и снять блокирование ПД.
В случае выявления неправомерной обработки ПД, осуществляемой Оператором, Оператор в срок до 3 (трех) рабочих дней с даты этого выявления обязан прекратить неправомерную обработку ПД. В случае, если обеспечить правомерность обработки ПД невозможно, Оператор в срок до 10 (десяти) рабочих дней с даты выявления неправомерной обработки ПД обязан уничтожить такие ПД. Об устранении допущенных нарушений или об уничтожении П Д Оператор обязан уведомить субъекта ПД или его представителя, а в случае, если обращение субъекта ПД или его представителя либо запрос Роскомнадзора были направлены Роскомнадзором, также и в Роскомнадзор.
11.3. В случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) ПД, повлекшей нарушение прав субъектов ПД, Оператор обязан с момента выявления такого инцидента Оператором, Роскомнадзором или иным заинтересованным лицом уведомить Роскомнадзор в виде документа на бумажном носителе или в форме электронного документа:
11.3.1. в течение 24 (двадцати четырех) часов направить
первичное уведомление со следующими сведениями об инциденте и об Операторе: · о произошедшем инциденте, о предполагаемых причинах, повлекших нарушение прав субъектов ПД, и предполагаемом вреде, нанесенном правам субъектов ПД, о принятых мерах по устранению последствий соответствующего инцидента, а также предоставить сведения о лице, уполномоченном Оператором на взаимодействие с Роскомнадзором, по вопросам, связанным с выявленным инцидентом; иные сведения и материалы, находящиеся в распоряжении оператора, в том числе об источнике получения информации об инциденте, а также подтверждающие принятие мер по устранению последствий инцидента (при наличии);
· данные Оператора: полное и сокращенное (при наличии) наименование юридического лица; ИНН юридического лица; адрес юридического лица в пределах места нахождения юридического лица; адрес электронной почты;
· сведения о результатах внутреннего расследования выявленного инцидента, в случае если Оператор на момент направления первичного уведомления располагает такими сведениями.
11.3.2. в течение 72 (семидесяти двух) часов направить
дополнительное уведомление со следующими сведениями:
· о результатах внутреннего расследования выявленного инцидента, а сведения о лицах, действия которых стали причиной выявленного инцидента (при наличии);
· о результатах внутреннего расследования выявленного инцидента (информация о причинах, повлекших нарушение прав субъектов ПД, и вреде, нанесенном правам субъектов ПД, о дополнительно принятых мерах по устранению последствий соответствующего инцидента (при наличии), а также о решении Оператора о проведении внутреннего расследования с указанием его реквизитов);
· о лицах, действия которых стали причиной выявленного инцидента (при наличии) (ФИО работника Оператора с указанием должности (если причиной инцидента стали действия работника Оператора), ФИО физического лица, индивидуального предпринимателя или полное наименование юридического лица, действия которых стали причиной выявленного инцидента, IP-адрес компьютера или устройства, предполагаемое местонахождение таких лиц и (или) устройств (если причиной инцидента стали действия посторонних лиц) и иные сведения о выявленном инциденте, имеющиеся в распоряжении Оператора).
11.4. В случае получения от Роскомнадзора запроса Оператору о представлении недостающих сведений и (или) пояснений относительно некорректности представленных в уведомлении сведений, указанные сведения и (или) пояснения предоставляются Оператором в Роскомнадзор в течение 3 (трех) рабочих дней со дня получения такого запроса на бумажном носителе или в форме электронного документа.
11.5. В случае если Оператор не направил дополнительное уведомление в Роскомнадзор и Роскомнадзор направил требование о необходимости представить сведения о результатах внутреннего расследования выявленного инцидента, ответ на данное требование направляется оператором в Роскомнадзор в течение 1 (одного) рабочего дня со дня получения такого требования на бумажном носителе или в форме электронного документа.
11.6 В случае получения Оператором от Роскомнадзора требование о необходимости представить уведомление по выявленному Роскомнадзором факту неправомерного распространения скомпрометированной базы данных, содержание которой указывает на ее принадлежность к конкретному Оператору, Оператор должен (в указанные выше сроки для предоставления первичного и дополнительного уведомлений) направить такое уведомление либо уведомление о неподтверждения Оператором факта неправомерной или случайной передачи (предоставления, распространения, доступа) ПД, повлекшей нарушение прав субъектов ПД, и (или) неустановления принадлежности скомпрометированной базы данных, содержащей ПД, указанному Оператору.
К дополнительному уведомлению Оператором прикладывается акт о проведенном внутреннем расследовании, подтверждающий отсутствие факта неправомерной или случайной передачи (предоставления, распространения, доступа) ПД, повлекшей нарушение прав субъектов ПД, и (или) неустановления принадлежности скомпрометированной базы данных, содержащей ПД, соответствующему Оператору в деятельности такого Оператора.
В случае установления Оператором, Роскомнадзором или иным заинтересованным лицом факта неправомерной или случайной передачи (предоставления, распространения, доступа) ПД, содержащихся в базе данных, характеристики которых полностью соответствуют ранее скомпрометированной базе данных, Оператор направляет в Роскомнадзор первичное и дополнительное уведомления в указанные выше сроки.
11.7. В случае возникновения факта неправомерной или случайной передачи (предоставления, распространения, доступа) ПД, повлекшей нарушение прав субъектов ПД, Оператор направляет в Роскомнадзор уведомления о таких фактах.