Постановление № 1236 от 19.12.2018
o создании информационного ресурса в сфере торговли
ПРАВИТЕЛЬСТВО РЕСПУБЛИКИ МОЛДОВА
ПОСТАНОВЛЕНИЕ
о создании информационного ресурса в сфере торговли
№ 1236 от 19.12.2018
(в силу 25.03.2019, за исключением пкт.3 – в силу с 25.01.2019)
Мониторул Офичиал ал Р. Молдова № 24-28 ст. 39 от 25.01.2019
* * *
На основании статьи 179 Закона № 231/2010 о внутренней торговле (повторное опубликование: Официальный монитор Республики Молдова, 2016 г., № 265-276, ст.571), а также в целях реализации Национальной стратегии развития "Молдова-2020", утвержденной Законом № 166/2012 (Официальный монитор Республики Молдова, 2012г., № 245-247, ст.791), Правительство
ПОСТАНОВЛЯЕТ:
1. Создать информационный ресурс в сфере торговли на основе Автоматизированной информационной системы производства и выдачи разрешительных документов.
2. Утвердить:
1) изменения, которые вносятся в некоторые постановления Правительства согласно приложению № 1;
2) рекомендуемый образец Положения об осуществлении торговой деятельности в населенном пункте, согласно приложению № 2;
3) рекомендуемый образец Политики безопасности персональных данных, согласно приложению № 3;
4) рекомендуемый образец Положения об обработке персональных данных в рамках информационного ресурса в сфере торговли, согласно приложению № 4.
3. Органам публичной власти, вовлеченным во внедрение решений для единого окна в сфере торговли, до вступления в силу настоящего постановления:
1) назначить на уровне субъекта лиц, ответственных за реализацию, координацию и мониторинг внедрения решения для единого окна смешанного типа и информационного ресурса в сфере торговли на основе Автоматизированной информационной системы производства и выдачи разрешительных документов;
2) заключить с Агентством электронного управления соглашения о предоставлении услуг аутентификации и авторизации посредством правительственной электронной услуги аутентификации и контроля доступа (MPass) в целях обеспечения проверки идентичности пользователей Автоматизированной информационной системы производства и выдачи разрешительных документов на уровне субъекта;
3) назначить пользователей, которые будут работать с уведомлениями о начале торговой деятельности в Автоматизированной информационной системе производства и выдачи разрешительных документов на уровне субъекта и определить уровень предоставляемого им доступа для ввода данных и доступа к ним посредством аутентификации через услугу MPass;
4) заключить с Агентством электронного управления соглашения об оказании платежных услуг в контексте сбора платежей за уведомления при помощи платежных инструментов, доступных в правительственной услуге электронных платежей (MPay);
5) принять необходимые меры для обеспечения через платформу интероперабельности (MConnect) эффективного обмена данными в процессе работы с уведомлениями о начале торговой деятельности и/или выдаче разрешительных документов между имеющимися у них информационными системами (базы данных, банки данных, автоматизированные регистры, веб-платформы, информационные порталы, интерфейсы обмена данными, точки доступа и/или индивидуальные виртуальные кабинеты), а также между этими системами и соответствующими системами и государственными регистрами.
4. Органам публичной власти, вовлеченным во внедрение решений для единого окна в сфере торговли, использовать Автоматизированную информационную систему производства и выдачи разрешительных документов в качестве информационного ресурса в сфере торговли.
5. Настоящее постановление вступает в силу по истечении 60 дней с даты его опубликования, за исключением пункта 3, который вступает в силу с даты опубликования.
| ПРЕМЬЕР-МИНИСТР | Павел ФИЛИП |
| Контрасигнует: | |
| министр экономики | |
| и инфраструктуры | Кирил ГАБУРИЧ |
| № 1236. Кишинэу, 19 декабря 2018 г. | |
Приложение № 1
к Постановлению Правительства
№ 1236/2018
ИЗМЕНЕНИЯ,
которые вносятся в некоторые постановления Правительства
1. В Концепцию механизма производства и выдачи разрешительных документов, утвержденную Постановлением Правительства № 753/2016 (Официальный монитор Республики Молдова, 2016, № 163-168, ст.810), внести следующие изменения:
1) пункт 1 дополнить следующим текстом:
"Из-за сложности процесса регулирования предпринимательской деятельности, необходимости обеспечения непрерывного внедрения реформы регулируемой базы предпринимательской деятельности, на платформе МПВРД и на технологической платформе Автоматизированной информационной системы производства и выдачи разрешительных документов (в дальнейшем – АИСПВРД) могут быть разработаны или включены в нее любые необходимые функциональные возможности. Таким образом, в смысле настоящей Концепции и концепций и/или механизмов/программ, разработанных на основе этой концепции или для ее целей, все функциональные возможности и понятия применимы не только к самим разрешительным документам, но и к другим функциональным возможностям в отношении работы с другими актами/документами и обеспечения, в связи с этим, интероперабельности между различными информационными объектами и/или субъектами, относящимися к сфере предпринимательской деятельности и к смежным сферам.";
2) пункт 13 дополнить подпунктами 11) и 12) следующего содержания:
"11) подача заявлений на выдачу разрешительных документов в Агентство государственных услуг;
12) обеспечение функциональных возможностей в отношении работы с другими актами/документами и обеспечения, в связи с этим, интероперабельности между различными информационными объектами и/или субъектами, относящимися к сфере предпринимательской деятельности и к смежным сферам.";
3) в пункте 25:
a) после второго предложения дополнить следующий текст:
"Пользователи будут работать в системе в соответствии с установленными сценариями. Лицо, запрашивающее выдачу разрешительного документа, по своему усмотрению выбирает наиболее подходящий для конкретного случая доступный сценарий. В случае если выбранный сценарий не функционирует, МПВРД (АИС ПВРД) или оператор органа власти, в который обратился заявитель, проинформирует заявителя о применимом сценарии.";
b) в подпункте 3) после слов "Предприниматель, подающий заявление на бумаге" дополнить текстом (может сделать это в публичном органе-эмитенте, который выдает разрешительный документ, или в другом субъекте, назначенном для этой цели)".
2. В техническую концепцию Автоматизированной информационной системы производства и выдачи разрешительных документов, утвержденную Постановлением Правительства № 550/2018 (Официальный монитор Республики Молдова, 2018г., № 195-209, ст.597), внести следующие изменения:
1) дополнить пунктами 61 – 63 следующего содержания:
"61. АИС ПВРД, предлагаемая в настоящей Концепции, будет использоваться и в качестве платформы для реализации положений законодательства о создании информационных ресурсов в сфере торговли и единого окна для подачи уведомлений о начале торговой деятельности (в дальнейшем – УНТД) будет способствовать упрощению процесса подачи УНТД как для лиц, так и для органов местного публичного управления. Предлагается всем органам местного публичного управления использовать единую информационную систему для управления процессом приема УНТД и заявлений о выдаче разрешительных документов для взаимодействия и обмена информацией между органами публичной власти, вовлеченными в процесс выдачи разрешительных документов, для стандартизации некоторых процессов обработки заявлений и получения УНТД, а также выдачи подтверждений о получении УНТД. Органы-эмитенты, выдающие разрешительные документы/ органы местного публичного управления, использующие в процессе управления разрешительными документами/УНТД подобные (собственные) информационные системы и решившие сохранить их, должны внедрить решения, совместимые с АИС ПВРД, предоставляя возможность подавать УНТД/заявления в электронной форме, работать с другими информационными объектами и размещать их в Регистре разрешительных документов (в дальнейшем – РРД) в целях обеспечения использования АИС ПВРД в качестве единой платформы.
62. АИС ПВРД составляет основу для единого окна управления УНТД, объединяя самые современные инструменты информационных технологий с целью экономии времени, денег и административных усилий предпринимателей при подаче УНТД, запросе и получении соответствующих разрешительных документов. АИС ПВРД станет центральным пунктом для взаимоподключения органов местного публичного управления и координирования их действий, давая возможность вовлеченным учреждениям и предприятиям обмениваться информацией с целью минимизации объема сведений, предоставляемых подателями/заявителями для получения разрешительных документов.
63. Помимо вышеперечисленных преимуществ и функциональных возможностей, использование для подачи и управления УНТД единой информационной системы позволит создать механизм для мониторинга эффективности работы органов местного публичного управления в процессе управления УНТД и для выявления решений по оптимизации, направленных на усовершенствование и облегчение процесса управления УНТД.";
2) в пункте 8 текст "Регистр разрешительных документов (в дальнейшем – РРД)" заменить аббревиатурой "РРД";
3) пункт 9 дополнить следующими понятиями в алфавитном порядке:
"администратор – лицо, уполномоченное субъектами правоотношений АИС ПВРД поддерживать функциональность АИС ПВРД";
"податель УНТД – физическое или юридическое лицо, подающее УНТД";
"УНТД (уведомление о начале торговой деятельности) – документ, принимаемый АИС ПВРД, посредством которого принимающий орган власти устанавливает определенные юридические факты, получает извещение о выполнении подателем условий, установленных законом, и удостоверяет принятие подателем ряда прав и обязанностей в отношении инициирования, осуществления и/или прекращения торговой деятельности";
4) пункты 10 – 12 изложить в следующей редакции:
"10. АИС ПВРД охватывает функциональные возможности по управлению документооборотом, обмену информацией, уведомлению, хранению данных и применению в режиме онлайн, необходимых для запроса и выдачи разрешительных документов, для подачи и управления УНТД или любыми другими документами, предусмотренными законом.
11. РРД является публичным регистром, целью которого является регистрация документов, указанных в пункте 10, а также для обеспечения уведомления и получения из него выписок органами публичной власти, физическими лицами и хозяйствующими субъектами Республики Молдова. РРД является неотъемлемой частью государственных информационных ресурсов.
12. АИС ПВРД предоставляет заявителям следующие услуги:
1) в области разрешительных документов:
a) получение разрешительных документов посредством единого правительственного портала государственных услуг https://servicii.gov.md;
b) обеспечение доступа ко всей информации, необходимой для получения разрешительных документов;
c) подача онлайн заявления на получение разрешительных документов;
d) подача онлайн заявления на предоставление документов, необходимых для получения разрешительных документов;
e) оплата онлайн пошлин за выдачу разрешительных документов;
f) электронный обмен сведениями, относящимися к разрешительным документам, между органами публичной власти и их системами ИТ;
g) проставление электронной подписи на документах.
2) в области УНТД:
a) подача онлайн УНТД посредством единого правительственного портала государственных услуг https://servicii.gov.md;
b) обеспечение доступа ко всей информации, необходимой для подачи УНТД;
c) подача онлайн заявления на получение отсутствующих разрешительных документов или любых других документов, предусмотренных законом, необходимых для УНТД;
d) подача онлайн документов, необходимых для УНТД;
e) оплата онлайн пошлин за подачу УНТД и получение разрешительных документов;
f) электронный обмен сведениями, относящимися к разрешительным документам, между органами публичной власти и их системами ИТ;
g) проставление электронной подписи на документах;
h) хранение сведений об УНТД и отсутствующих разрешительных документах.";
5) пункт 15 дополнить подпунктами 23) и 24) следующего содержания:
"23) Закон № 231/2010 о внутренней торговле;
24) Закон № 153/2016 о внесении изменений и дополнений в некоторые законодательные акты № 153/2016.";
6) пункт 18 изложить в следующей редакции:
a) подпункт 2) дополнить литерой d) следующего содержания:
"d) подателей УНТД.";
b) дополнить новым подпунктом 4) следующего содержания:
"4) Функциональный контур "УНТД" включает функции учета:
a) УНТД;
b) отсутствующих разрешительных документов, относящихся к УНТД;
c) решений об отказе в приеме УНТД;
d) решений о приостановлении действия УНТД;
e) уведомлений о прекращении действия УНТД;
f) изменений сведений из УНТД;
g) отказов (оснований) в приеме УНТД;
h) извещений о приеме УНТД.";
7) пункт 22 изложить в следующей редакции:
"22. Регистраторами АИС ПВРД являются органы местного публичного управления в соответствии с Законом № 231/2010 о внутренней торговле, органы-эмитенты разрешительных документов, указанные в Перечне разрешительных документов, выдаваемых органами-эмитентами физическим и юридическим лицам, для осуществления предпринимательской деятельности (в дальнейшем – Перечень), утвержденном Законом № 160/2011 о регулировании предпринимательской деятельности путем разрешения, которые вводят данные, предусмотренные пунктом 30, в связи с выдачей разрешительных документов, указанных в Перечне, и в связи с управлением УНТД или другими актами/документами на платформе АИС ПВРД.";
8) пункты 24 и 25 изложить в следующей редакции:
"24. Входящие документы делятся на:
1) заявления;
2) отчеты о лабораторных испытаниях;
3) приложения к заявлениям;
4) документы, сканированные в формате PDF, JPG, необходимые для процесса запроса о выдаче разрешительного документа или других актов/документов;
5) УНТД;
25. Исходящими документами являются:
1) разрешительные документы;
2) решение о выдаче разрешительного документа;
3) решение об отказе в выдаче разрешительного документа;
4) отчеты, содержащие информацию о разрешительном документе/УНТД;
5) статистические отчеты о запрошенных/выданных УНТД и разрешительных документах;
6) уведомление (о выдаче, отказе);
7) извещение о приеме УНТД;
8) извещение об отказе в приеме УНТД;
9) уведомление о прекращении действия УНТД;
10) уведомление об изменении сведений из УНТД.";
9) подпункт 3) пункта 27 дополнить следующими понятиями:
"извещение о приеме УНТД – электронное сообщение, отправляемое АИС ПВРД на электронный адрес, указанный подателем, для подтверждения приема УНТД. Извещение о приеме УНТД, полученного в режиме онлайн, выдается не позднее трех рабочих дней на основании части (3) статьи 16 Закона № 231/2010 о внутренней торговле;
извещение об отказе в приеме УНТД – сообщение, отправляемое АИС ПВРД и содержащее сведения об отказе в приеме УНТД или заявление на выдачу отсутствующего разрешительного документа с указанием причины отказа;
уведомление о новом УНТД – сообщение, отправляемое АИС ПВРД в адрес пользователя органа публичной власти, ответственного за обработку данных, касающихся УНТД или отсутствующего разрешительного документа;
уведомление о статусе УНТД - сообщение, отправляемое АИС ПВРД в адрес подателя, которое содержит информацию о статусе УНТД;
поданное уведомление о начале торговой деятельности (УНТД) – электронный или распечатанный в соответствии с заранее установленным образцом документ, принятый АИС ПВРД, которому присваивается уникальный номер, служащий идентификатором УНТД на протяжении всего процесса обработки и хранения;
уведомление о прекращении действия УНТД – документ, посредством которого податель через АИС ПВРД уведомляет о прекращении торговой деятельности на основании УНТД, согласно Закону № 231/2010 о внутренней торговле, или действий оператора на основании письменного заявления подателя/заявителя;
уведомление об изменении сведений из УНТД – документ, посредством которого податель через АИС ПВРД уведомляет об изменении сведений из УНТД, согласно Закону № 231/2010 о внутренней торговле, или действий оператора на основании письменного заявления подателя/заявителя.";
10) пункт 28 дополнить подпунктом 11) следующего содержания:
"11) идентификатор информационного объекта "УНТД" – уникальный идентификационный код, генерируемый и присваиваемый АИС ПВРД, имеющий следующую структуру:
"P00001/2018", где:
P – (тип разрешения);
00001 – номер;
2018 – год выдачи.";
11) пункт 29 дополнить подпунктами 14)-19) следующего содержания:
"14) сценарий подачи УНТД посредством портала государственных услуг (в режиме онлайн)
Настоящий сценарий применяется подателями, у которых есть доступ к сети Интернет и возможность пройти аутентификацию на едином правительственном портале государственных услуг посредством услуги MPass, используя имеющиеся инструменты. Податели освобождаются от необходимости приходить в органы публичного управления, ответственные за выдачу разрешительных документов, и могут подавать УНТД в электронной форме, прилагая все необходимые документы также в электронной форме.
Подача УНТД требует выполнения следующих шагов:
a) открытие единого правительственного портала государственных услуг https://servicii.gov.md или единого окна для управления разрешительными документами (АИС ПВРД, https://actpermisiv.gov.md) услуги Уведомление о начале торговой деятельности;
b) аутентификация в АИС ПВРД посредством услуги MPass с использованием одного из имеющихся инструментов;
c) просмотр перечня органов местного публичного управления и разрешительных документов и, по обстоятельствам, выбор необходимого органа МПУ;
d) внесение необходимой информации в электронный бланк. Бланк должен содержать, в том числе, перечень документов, прилагаемых к заявлению путем прикрепления, по необходимости. В случае уведомления о прекращении действия или об изменении УНТД заявитель выбирает вариант из папки, относящейся к УНТД, и указывает необходимые сведения;
e) приложение необходимых документов, по необходимости;
f) если податель не располагает некоторыми документами (разрешительные документы, другие акты или документы), которые нужно приложить к УНТД, он должен подать заявление на выдачу этих документов посредством АИС ПВРД, если для этого имеются функциональные возможности (этапы запроса отсутствующих документов описаны ниже);
g) уплата пошлины за выдачу разрешительных документов посредством услуги (MPay), банковского перевода или путем внесения наличных средств. После осуществления платежа АИС ПВРД получает подтверждение об оплате посредством услуги MPay или, в противном случае, ответственный специалист органа-эмитента проверяет факт осуществления платежа другими средствами (такими как проверка банковского счета или оформление приходного кассового ордера);
h) после прикрепления всех документов и заполнения бланка податель может сохранить УНТД как "проект" или поставить электронную подпись и отослать его на исполнение ответственному органу местного публичного управления, при этом факт получения доводится до сведения подателя путем извещения о приеме;
i) АИС ПВРД генерирует уникальный регистрационный номер УНТД. Уникальный номер будет являться уникальным идентификатором на протяжении всего процесса обработки УНТД;
j) ответственный орган местного публичного управления/ государственный орган-эмитент отсутствующих разрешительных документов получает извещение о поступлении в систему нового УНТД посредством АИС ПВРД и/или, по обстоятельствам, электронной почты;
k) в случае запроса отсутствующих разрешительных документов АИС ПВРД генерирует констатирующий документ о подтверждении факта подачи заявления;
l) в течение трех рабочих дней с даты приема УНТД орган местного публичного управления вправе издать посредством АИС ПВРД отказ от приема УНТД на основании части (3) статьи 16 Закона № 231/2010 о внутренней торговле.
15) сценарий подачи УНТД в местонахождение органа местного публичного управления (в режиме офлайн)
Настоящий сценарий используется в случаях, когда податели посещают органы местного публичного управления с целью подачи УНТД и, по необходимости, заявлений на выдачу разрешительных документов, относящихся к УНТД. Данный сценарий подразумевает подачу УНТД на бумажном носителе в окно органа местного публичного управления и его обработку, а также, по необходимости, обработку заявлений на выдачу разрешительных документов, относящихся к УНТД, операторами из состава органов местного публичного управления через АИС ПВРД в целях стандартизации процедуры запроса, обработки, содействия обмену данными между органами власти и обеспечения прозрачности всего процесса запроса и выдачи разрешительных документов.
Сценарий подачи УНТД в местонахождение органа местного публичного управления и, по необходимости, запрос на выдачу разрешительных документов в месте нахождения органа местного публичного управления, включает следующие этапы:
a) заявитель является в местонахождение органа местного публичного управления;
b) представитель органа местного публичного управления предлагает подателю помощь в правильном заполнении УНТД на бумажном носителе или непосредственно в системе;
c) после заполнения и распечатки податель собственноручно подписывает бланк УНТД. В случае если соблюдены все требования закона, пользователь органа местного публичного управления проставляет электронную подпись на УНТД, а АИС ПВРД генерирует уникальный учетный номер и извещение о приеме (в случае подачи заявления о прекращении действия или внесении изменений в УНТД заявитель подает собственноручно подписанное заявление в свободной форме, содержащее соответствующую информацию, после чего пользователь из состава органа местного публичного управления вносит в АИС ПВРД необходимые изменения);
d) податель/заявитель представляет документы, необходимые для УНТД, на бумажном носителе в оригинале или в копиях, или на электронном носителе (пользователь из состава органа местного публичного управления может отсканировать оригиналы документов). Документы или информация (сведения) о документах, которые могут быть получены посредством АИС ПВРД, запрашиваются через АИС ПВРД, а пользователь из органа местного публичного управления предлагает подателю/заявителю необходимую помощь, действуя в данном случае в качестве подразделения по работе с клиентами ("front office"), или могут быть представлены на бумажном носителе, если были получены ранее;
e) представитель органа местного публичного управления аутентифицируется в АИС ПВРД посредством MPass (электронной подписи) на любом необходимом этапе;
f) представитель органа местного публичного управления заполняет УНТД и, по необходимости, заявление о выдаче отсутствующего разрешительного документа, прилагает сканированные документы или указывает идентификационные данные документов в АИС ПВРД и подписывает УНТД и/или, по необходимости, заявление о выдаче недостающего разрешительного документа, используя свою электронную подпись. Специалист органа местного публичного управления ставит электронную подпись на УНТД или на заявление для подтверждения того, что электронная версия УНТД, заявления и сканированных или полученных иным способом документов соответствует документам, представленным и подписанным подателем/заявителем. Основанием для подачи заявлений органами местного публичного управления органам-эмитентам отсутствующих разрешительных документов от имени подателя/заявителя является письменное согласие подателя/заявителя, закрепленное посредством написания фразы "необходимы дополнительные документы" в разделе "Приложения" бланка УНТД, под которой податель/заявитель ставит собственноручную подпись;
g) если податель собственноручно подписывает УНТД, но не прилагает разрешительные документы, обязательные для осуществления торговой деятельности, указанной в УНТД, и не ходатайствует о заполнении заявления на выдачу отсутствующего разрешительного документа, представитель органа публичной власти ставит электронную подпись на УНТД, а АИС ПВРД генерирует извещение о приеме УНТД и переправляет УНТД органам-эмитентам отсутствующих разрешительных документов в целях соблюдения срока, указанного в части (2) статьи 14 Закона № 231/2010 о внутренней торговле;
h) после заполнения УНТД или заявления АИС ПВРД генерирует счет к оплате для взимания пошлины за УНТД или, по необходимости, разрешительных документов;
i) представитель органа местного публичного управления вручает счет к оплате подателю/заявителю;
j) податель/заявитель оплачивает счет в отделении банка, в платежных терминалах, установленных в общественных местах, в территориальных подразделениях АГУ, посредством системы электронных платежей Mpay, банковским переводом или наличными средствами;
k) после осуществления платежа АИС ПВРД получает подтверждение об оплате, доступное для специалиста органа-эмитента разрешительных документов, или же последний проверяет приходный кассовый ордер;
l) УНТД можно сохранить как "проект", если податель не поставил собственноручную подпись или если услуга не была оплачена, и передать его позже, при этом АИС ПВРД не генерирует регистрационный номер;
m) если заявление о выдаче недостающих разрешительных документов полностью оформлено, представитель органа местного публичного управления передает его посредством АИС ПВРД органу публичной власти, ответственному за выдачу разрешительного документа;
n) АИС ПВРД генерирует уникальный регистрационный номер УНТД и, по необходимости, заявления на выдачу отсутствующего разрешительного документа, при его вводе в систему пользователем из состава органа местного публичного управления. Уникальный номер УНТД и, по необходимости, заявления используются органом местного публичного управления для отслеживания статуса УНТД и заявления посредством АИС ПВРД;
o) вовлеченный государственный орган-эмитент получает посредством АИС ПВРД и/или по электронной почте новое УНТД и/или заявление, поступившее в систему;
16) сценарий получения отсутствующих для УНТД документов состоит из следующих этапов:
a) пользователь из состава органа местного публичного управления заполняет и распечатывает заявление на выдачу отсутствующего разрешительного документа, а заявитель собственноручно подписывает заявление на бумажном носителе;
b) в формуляре заявления открывается список документов, которые должны быть приложены к заявлению;
c) применительно к каждому документу, который необходимо приложить, пользователь может прикрепить электронный (сканированный) документ или запросить его, используя имеющиеся функциональные возможности;
d) после нажатия на кнопку "Solicită" ("Запросить") открывается новый формуляр заявления и пользователь заполняет его для получения необходимого документа. Процесс заполнения заявления и уплаты пошлины за выдачу документа аналогичен стандартному процессу подачи первичных заявлений на выдачу разрешительных документов, описанных в общих сценариях АИС ПВРД, при котором податель/заявитель должен предоставить доказательство оплаты услуги, если эта услуга является платной;
e) если не были приложены все документы, заявление сохраняется как "проект", а заявитель/пользователь из состава органа местного публичного управления может продолжить заполнение заявления позже, после получения всех документов, необходимых для заполнения заявления;
f) после получения необходимых документов заявитель/пользователь из состава органа местного публичного управления осуществляет вход в личный кабинет и открывает соответствующий проект;
g) заявитель/пользователь из состава органа местного публичного управления прилагает документы, необходимые для получения УНТД или, по необходимости, другого разрешительного документа;
17) сценарий анализа и обработки заявления органом публичной власти, ответственным за выдачу разрешительных документов, в случае УНТД:
a) к данному сценарию применяется общая процедура работы с разрешительными документами.
b) государственные органы-эмитенты разрешительных документов информируют соответствующий орган местного публичного управления посредством АИС ПВРД о конкретном решении;
18) сценарий изменения/ приостановления/ прекращения УНТД вводится в действие ответственным специалистом из состава органа власти, принимающего/выдающего разрешительный документ.
Настоящий сценарий состоит из следующих этапов:
a) по собственной инициативе или путем уведомления АИС ПВРД специалист из состава органа власти, принимающего/выдающего разрешительный документ, принимает решение о необходимости осуществить доступ к досье УНТД;
b) специалист из состава органа власти, принимающего/выдающего УНТД, осуществляет доступ к досье УНТД в АИС ПВРД и открывает соответствующее УНТД;
c) статус разрешительного документа может быть изменен только после утверждения руководством органа, уведомленного в этой связи, которое принимает решение в отношении изменения статуса разрешительного документа:
- утверждает изменение статуса УНТД путем подписания соответствующего варианта (собственноручно или при помощи цифровой подписи, в зависимости от установленной процедуры)
- отказывает в изменении статуса УНТД путем подписания соответствующего варианта (собственноручно или при помощи цифровой подписи, в зависимости от установленной процедуры) с четким указанием правовых оснований;
d) для изменения/ приостановления/ прекращения УНТД специалист изменяет статус документа на "Suspendat" ("Приостановлен"), "Activ" ("Действителен"), "Nevalabil" ("Недействителен") или "Modificat" ("Изменен") и прилагает необходимые документы, на основании которых (дата и номер решения/документа) осуществляется изменение/ приостановление/ прекращение УНТД.
e) АИС ПВРД уведомляет бенефициара/владельца УНТД об изменении статуса;
19) сценарий утверждения разрешительного документа путем молчаливого согласия в случае УНТД:
a) молчаливое утверждение отсутствующих разрешительных документов, запрашиваемых подателем УНТД через орган местного публичного управления с использованием АИС ПВРД, вытекает из Закона № 160/2011 о регулировании предпринимательской деятельности путем разрешения и из вышеуказанных применимых сценариев. Констатационная справка, предусмотренная Законом № 160/2011 о регулировании предпринимательской деятельности путем разрешения, высылается на электронные адреса подателя УНТД (заявителя, ходатайствующего о выдаче недостающих разрешительных документов) и соответствующего органа местного публичного управления".
12) пункт 30 дополнить подпунктами 11)-16) следующего содержания:
"11) данные об информационном объекте "уведомление о начале торговой деятельности (УНТД)":
a) ID – идентификационный номер;
b) наименование;
c) дата и время подачи;
d) IDNO/IDNP подателя;
e) место проживания подателя;
f) контактные данные: стационарный телефон, мобильный телефон, факс, электронная почта (обязательно для случаев работы в режиме онлайн);
g) IDNO органа местного публичного управления;
h) IDNP или, по необходимости, электронные идентификационные данные (услуги MPass/MSign) пользователя органа местного публичного управления, работающего с УНТД;
i) статус (проект, принят, отклонен, выполнен);
j) предельный срок обработки УНТД, по необходимости;
k) прочие документы, необходимые для работы с УНТД (разрешительный документ, приложения и т.д.);
l) для торговой единицы/ торгового места (адрес, вид (код КЭДМ), торговая площадь (м2);
m) для предприятий общественного питания – вместимость торговой единицы (количество мест/лиц), включая террасу (количество мест/лиц),
n) торговля алкогольной продукцией, торговля пивом, торговля табачными изделиями, мелкорозничная торговля, торговля посредством передвижных единиц, продажа через торговый автомат (варианты ответов: ДА/НЕТ);
o) данные о торговле посредством передвижной единицы (вид, длина, ширина, высота);
p) данные о торговле через торговый автомат (количество автоматов, длина, ширина, высота);
q) приложения (чистое пространство или записи о запросах на выдачу отсутствующих разрешительных документов);
r) декларация под собственную ответственность и принятие обязательств;
12) данные об информационном объекте "извещение о приеме УНТД":
a) ID – идентификационный номер УНТД;
b) дата и время извещения;
c) податель (IDNP или/и IDNO), которому адресовано извещение;
e) ID принимающего органа власти;
13) данные об информационном объекте "извещение об отказе в приеме УНТД":
a) ID – идентификационный номер УНТД;
b) дата и время извещения;
c) податель (IDNP или/и IDNO), которому адресовано извещение об отказе;
d) обоснование (отметка в системе, документ Word или PDF);
14) данные об информационном объекте "уведомление о статусе УНТД":
a) ID – идентификационный номер УНТД;
b) дата и время уведомления;
c) податель (имя и фамилия, IDNP или/и IDNO), которому адресовано уведомление о статусе заявления;
d) IDNO принимающего органа власти;
e) сведения о статусе УНТД (проект, принят, отклонен, выполнен);
15) данные об информационном объекте "уведомление о прекращении действия УНТД" – содержит данные, предусмотренные подпунктом 11).
16) данные об информационном объекте "уведомление об изменении сведений из УНТД" – содержит данные, предусмотренные подпунктом 11).".
3. Положение о порядке ведения Регистра разрешительных документов, утвержденное Постановлением Правительства № 551/2018 (Официальный монитор Республики Молдова, 2018 г, № 195-209, ст.598). дополнить пунктом 11 следующего содержания:
"11. По всему тексту Положения ссылки на субъекты и действия, касающиеся разрешительных документов, в равной степени относятся к субъектам и действиям, связанным с уведомлением о начале торговой деятельности (УНТД), с другими актами/документами или информационными объектами в соответствии с Технической концепцией Автоматизированной информационной системы производства и выдачи разрешительных документов, утвержденной Постановлением Правительства № 550/2018."
Приложение № 2
к Постановлению Правительства
№ 1236/2018
ОБРАЗЕЦ
ПОЛОЖЕНИЕ
об осуществлении торговой деятельности в
[указать населенный пункт]
I. ОБЩИЕ ПОЛОЖЕНИЯ
1. Положение об осуществлении торговой деятельности в [здесь и далее по тексту указать населенный пункт, согласно официальному наименованию в соответствующем падеже в дальнейшем по тексту] (в дальнейшем – Положение) разработано с целью создания благоприятной среды для осуществления предпринимательской деятельности в пределах населенного пункта, а также в целях обеспечения свободной конкуренции, охраны жизни, здоровья, безопасности и социально-экономических интересов граждан.
2. Настоящее Положение устанавливает запреты и требования к осуществлению торговой деятельности в [указать населенный пункт] в соответствии с положениями подпункта n) части (1) и части (5) статьи 6 Закона № 231/2010 о внутренней торговле в отношении следующего:
1) запрет на осуществление торговой деятельности или определенных форм торговой деятельности, включая мелкорозничную торговлю, в периметре определенных зон или улиц либо в интервале определенных дней или часов;
2) порядок осуществления торговой деятельности вблизи зданий органов публичной власти, образовательных учреждений, медицинских учреждений, культовых сооружений, памятников, произведений искусства, сооружений архитектурного, исторического или археологического значения, исторических зон, а также мест (направлений), представляющих туристический интерес;
3) распределение торговой деятельности между центральной зоной и периферийными зонами населенного пункта, а также между местами большого и малого скопления людей;
4) периметр, в котором запрещена продажа алкогольной продукции вблизи образовательных и медицинских учреждений, а также культовых сооружений;
5) требования к рабочему режиму (графику работы) коммерсантов в периметре определенных зон или улиц;
6) запрет на продажу определенных товаров или услуг в периметре определенных зон или улиц;
7) требования к местам парковки, которыми должен располагать коммерсант при осуществлении определенных форм торговой деятельности.
3. Понятия, содержащиеся в настоящем Положении, имеют значение, предусмотренное Законом № 231/2010 о внутренней торговле и другими действующими нормативными актами.
II. ЗАПРЕТ НА ОСУЩЕСТВЛЕНИЕ ТОРГОВОЙ ДЕЯТЕЛЬНОСТИ
4. Запрещается осуществлять торговую деятельность в периметре следующих улиц и зон:
1) [указать периметр улиц или зон];
2) [указать периметр улиц или зон];
3) [указать периметр улиц или зон] .
III. ЗАПРЕТ НА ОСУЩЕСТВЛЕНИЕ ОПРЕДЕЛЕННЫХ ФОРМ ТОРГОВЛИ
Раздел 1
Мелкорозничная торговля
5. Разрешена/запрещена мелкорозничная торговля в периметре следующих улиц и зон:
1) [указать периметр улиц или зон];
2) [указать периметр улиц или зон];
3) [указать периметр улиц или зон] .
6. Улицы и зоны, в периметре которых разрешено/запрещено осуществлять мелкорозничную торговлю, выделены красным цветом в приложении № 2 к настоящему Положению.
Раздел 2
Деятельность рынков
7. Разрешено/запрещено осуществлять деятельность рынков в периметре следующих улиц и зон:
1) [указать периметр улиц или зон];
2) [указать периметр улиц или зон];
3) [указать периметр улиц или зон].
8. Улицы и зоны, в периметре которых разрешено/запрещено осуществлять деятельность рынков, выделены красным цветом в приложении № 3 к настоящему Положению.
IV. ОСУЩЕСТВЛЕНИЕ ТОРГОВОЙ ДЕЯТЕЛЬНОСТИ ВБЛИЗИ
ЗДАНИЙ И ЗОН, УСТАНОВЛЕННЫХ ЗАКОНОМ
Раздел 1
Торговая деятельность вблизи определенных зданий
9. Торговая деятельность в периметре [указать периметр (расстояние в метрах от зданий)] от зданий органов публичной власти, образовательных, медицинских учреждений, культовых сооружений, памятников, произведений искусства, сооружений архитектурного, исторического или археологического значения, согласно перечню, установленному приложением № 4 к настоящему Положению, осуществляется с соблюдением следующих требований:
1) [указать требование, которое должно соблюдаться коммерсантом];
2) [указать требование, которое должно соблюдаться коммерсантом];
3) [указать требование, которое должно соблюдаться коммерсантом] .
Раздел 2
Торговая деятельность в определенных зонах
10. Торговая деятельность в исторических зонах и в местах (направлениях), представляющих туристический интерес, указанных в приложении № 5 к настоящему Положению, осуществляется с соблюдением следующих требований:
1) [указать требование, которое должно соблюдаться коммерсантом];
2) [указать требование, которое должно соблюдаться коммерсантом];
3) [указать требование, которое должно соблюдаться коммерсантом].
V. ЗАПРЕТ НА ТОРГОВЛЮ ОПРЕДЕЛЕННЫМИ ТОВАРАМИ
ИЛИ ОКАЗАНИЕ ОПРЕДЕЛЕННЫХ УСЛУГ
Раздел 1
Торговля алкогольной продукцией
11. Запрещена торговля алкогольной продукцией в радиусе [указать расстояние, установленное органом МПУ] вблизи образовательных, медицинских учреждений, культовых сооружений, согласно перечню, установленному в приложении № 4 к настоящему Положению.
Раздел 2
Азартные игры
12. Разрешено/запрещено размещать игорные залы и игровые автоматы и проводить азартные игры в соответствии с условиями, установленными пунктом __, в периметре следующих улиц и зон:
1) [указать периметр улиц или зон];
2) [указать периметр улиц или зон];
3) [указать периметр улиц или зон] .
13. Азартные игры разрешено проводить только в интервале следующих часов/дней [указать дни/часы, в течение которых данная деятельность разрешена].
14. Улицы и зоны, в периметре которых разрешено/запрещено размещать игорные залы и игровые автоматы и проводить азартные игры, выделены красным цветом в приложении № 6 к настоящему Положению.
Раздел 3
Запрет на осуществление
(Указать запрещенную торговую деятельность]
15. Запрещается осуществлять [указать запрещенную торговую деятельность] в периметре следующих улиц и зон:
1) [указать периметр улиц или зон];
2) [указать периметр улиц или зон];
3) [указать периметр улиц или зон] .
16. Улицы и зоны, в периметре которых запрещено осуществлять торговую деятельность, установленную пунктом___, выделены красным цветом в приложении № 7 к настоящему Положению.
17. Запрет, установленный пунктом__, применяется только в интервале часов/дней [указать дни/часы, в течение которых данная деятельность запрещена].
Раздел 4
Запрет на торговлю
[указать товар, торговля которым подлежит ограничениям]
18. Запрещена торговля [указать товар, торговля которым подлежит ограничениям] в периметре следующих улиц и зон:
1) [указать периметр улиц или зон];
2) [указать периметр улиц или зон];
3) [указать периметр улиц или зон] .
19. Улицы и зоны, в периметре которых запрещена торговля товаром, указанным в пункте __, выделены красным цветом в приложении № 8 к настоящему Положению.
20. Запрет, установленный пунктом__, применяется только в интервале часов/дней [указать дни/часы, в течение которых данная деятельность запрещена].
VI. ТРЕБОВАНИЯ К РАБОЧЕМУ РЕЖИМУ КОММЕРСАНТОВ
21. Запрещается осуществлять торговую деятельность в интервале часов/дней [указать дни/часы, в течение которых данная деятельность запрещена] в периметре следующих улиц и зон:
1) [указать периметр улиц или зон];
2) [указать периметр улиц или зон];
3) [указать периметр улиц или зон] .
22. Улицы и зоны, в периметре которых запрещено осуществлять торговую деятельность в интервале часов/дней, согласно пункту__, выделены красным цветом в приложении № 4 к настоящему Положению.
Приложение № 1
к Положению об осуществлении
торговой деятельности в
[указать населенный пункт]
Улицы и зоны, в периметре которых запрещено
осуществлять торговую деятельность
Приложение № 2
к Положению об осуществлении
торговой деятельности в
[указать населенный пункт]
Улицы и зоны, в периметре которых разрешено
осуществлять мелкорозничную торговлю
(может быть и в форме выписки из карты)
Приложение № 3
к Положению об осуществлении
торговой деятельности в
[указать населенный пункт]
Улицы и зоны, в периметре которых разрешена деятельность рынков
(может быть и в форме выписки из карты)
Приложение № 4
к Положению об осуществлении
торговой деятельности в
[указать населенный пункт]
ПЕРЕЧЕНЬ
зданий органов публичной власти, образовательных, медицинских учреждений,
культовых сооружений, памятников, произведений искусства, сооружений
архитектурного, исторического или археологического значения
в [указать населенный пункт]
|
Органы публичной власти Правительство Республики Молдова Министерство внутренних дел |
Адрес Площадь Великого Национального Собрания, 1 Бульвар Штефана чел Маре, 75 |
Приложение № 5
к Положению об осуществлении
торговой деятельности в
[указать населенный пункт]
Исторические зоны и места (направления), представляющие туристический интерес,
в [указать населенный пункт, может быть в форме выписки из карты]
Приложение № 6
к Положению об осуществлении
торговой деятельности в
[указать населенный пункт]
Улицы и зоны, в периметре которых запрещено размещать
игорные залы и игровые автоматы и проводить азартные игры
(может быть в форме выписки из карты]
Приложение № 7
к Положению об осуществлении
торговой деятельности в
[указать населенный пункт]
Улицы и зоны, в периметре которых запрещено осуществлять
[указать запрещенную торговую деятельность]
Приложение № 8
к Положению об осуществлении
торговой деятельности в
[указать населенный пункт]
Улицы и зоны, в периметре которых запрещена торговля
[указать товар, торговля которым подлежит ограничениям]
Приложение № 9
к Положению об осуществлении
торговой деятельности в
[указать населенный пункт]
Улицы и зоны, в периметре которых запрещено осуществлять
торговую деятельность в интервале определенных часов/дней
(может быть в форме выписки из карты]
Приложение № 3
к Постановлению Правительства
№ 1236/2018
ОБРАЗЕЦ
ПОЛИТИКА
БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ В ПРЕДЕЛАХ
[указать населенный пункт]
I. ВСТУПЛЕНИЕ
1. Политика безопасности персональных данных утверждена Советом [здесь и далее по тексту указать населенный пункт, согласно официальному наименованию в соответствующем падеже в дальнейшем по тексту], действующим на основании [указать нормативный акт], и расположенным по адресу [указать полный адрес].
2. Политика безопасности утверждена в целях соблюдения Советом [указать населенный пункт] положений Закона № 133/2011 о защите персональных данных и положений Постановления Правительства № 1123/2010 об утверждении Требований по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных.
3. При обработке персональных данных в рамках субъекта применяются принципы, предусмотренные международными актами: Всеобщая декларация прав человека, Конвенция о защите прав человека и основных свобод, Конвенция о защите граждан в отношении автоматизированной обработки личных данных, Регламент (ЕС) 2016/679 Европейского Парламента и Совета от 27 апреля 2016 года о защите физических лиц в отношении обработки персональных данных и свободного оборота этих данных и об отмене Директивы 95/46 ЕС, и национальными актами: Конституция Республики Молдова, Закон № 133/2011 о защите персональных данных, Закон № 982/2000 о доступе к информации, Постановление Правительства № 1123/2010 об утверждении Требований по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, Постановление Правительства № 296/2012 об утверждении Положения о регистре учета контролеров персональных данных, и прочие профильные нормативные акты.
II. ОСНОВНЫЕ ПОНЯТИЯ
4. В настоящей Политике безопасности используются следующие понятия:
персональные данные – любая информация, связанная с идентифицированным или идентифицируемым физическим лицом (субъектом персональных данных). Идентифицируемым лицом является лицо, которое может быть идентифицировано прямо или косвенно, в частности, посредством ссылки на идентификационный номер либо на один или несколько факторов, специфичных для его физической, физиологической, психической, экономической, культурной или социальной идентичности;
особые категории персональных данных – данные, раскрывающие расовое или этническое происхождение лица, политические убеждения, религиозные или философские воззрения, социальную принадлежность, данные, касающиеся состояния здоровья или сексуальной жизни, а также данные, касающиеся уголовного наказания, принудительных процессуальных мер или санкций за правонарушения;
контролер – физическое или юридическое лицо публичного или частного права, включая орган публичной власти, любое иное учреждение или организация, которое самостоятельно или совместно с другими определяет цели и средства обработки персональных данных, прямо предусмотренные действующим законодательством;
обработчик – физическое или юридическое лицо публичного или частного права, включая орган публичной власти и его территориальные подразделения, которое от имени и в интересах контролера обрабатывает персональные данные на основе полученных от контролера инструкций;
аутентификация – проверка идентификатора, присвоенного субъекту доступа, подтверждение подлинности;
контроль безопасности – действия, предпринятые [указать населенный пункт] для обеспечения надлежащего уровня безопасности персональных данных, обрабатываемых в информационных системах и/или в поддерживаемых регистрах;
временные файлы – набор данных или сведений на цифровом носителе, созданный на ограниченный период времени до начала выполнения задач, для которых они предназначены;
идентификация – присвоение идентификатора субъектам и объектам доступа и/или сравнение предоставленного идентификатора со списком присвоенных идентификаторов;
целостность – достоверность, непротиворечивость и актуальность информации, содержащей персональные данные, защита ее от повреждения и несанкционированного изменения;
средства криптографической защиты информации, содержащей персональные данные, – технические, программные и технически-прикладные средства, системы и комплексы систем, которые позволяют строить алгоритмы криптографического преобразования информации, содержащей персональные данные, предназначенные для обеспечения целостности и конфиденциальности информации в процессе ее обработки, хранения и передачи по коммуникационным каналам;
уровень защиты – уровень безопасности, пропорциональный риску, которому подвергается обработка соответствующих персональных данных, а также по отношению к правам и свободам граждан, разработанный и актуализированный в соответствии с уровнем технологического развития и стоимости внедрения этих мер;
политика безопасности персональных данных – документ, разработанный контролером персональных данных [указать населенный пункт], который представляет точное описание мер безопасности и признаков защиты, выбранных для безопасности данных, учитывая потенциальные риски для обрабатываемых персональных данных и риски, которым подвергаются эти данные;
периметр безопасности – зона, которая представляет собой барьер доступа, обеспеченный средствами физического и/или технического контроля доступа;
лицо, ответственное за политику безопасности персональных данных, – лицо, отвечающее за соответствующее функционирование комплексной системы защиты информации, содержащей персональные данные, а также за разработку, внедрение и мониторинг соблюдения положений политики безопасности держателя персональных данных;
защита информации от непреднамеренных действий – комплекс мер, направленных на предупреждение непреднамеренных действий, вызванных ошибками пользователя, дефектами применяемых технических средств, природными явлениями или другими причинами, которые не имеют прямой целью изменение информации, но которые приводят к искажению, уничтожению, копированию, блокированию доступа к информации, а также к ее потере, уничтожению или неисправности материального носителя информации, содержащей персональные данные;
носитель персональных данных – магнитный, оптический, лазерный, бумажный или иной носитель информации, на котором создается, фиксируется, передается, принимается, хранится или иным образом используется документ, и который позволяет его воспроизведение;
восстановление данных – процедуры по реконструкции/восстановлению персональных данных до состояния, в котором они находились до момента утраты или уничтожения;
информационные технологии – совокупность методов, процессов и средств по обработке и передаче информации, содержащей персональные данные, и правила ее использования;
пользователь – лицо, действующее под руководством держателя персональных данных с признанным правом доступа к информационным системам персональных данных;
рабочая сессия – период, который длится с момента включения компьютера и приложения по использованию информационного ресурса или с момента запуска информационного ресурса и до момента их остановки;
информационная система персональных данных – совокупность взаимосвязанных ресурсов и информационных технологий, методов и персонала, предназначенных для хранения, обработки и предоставления информации, содержащей персональные данные;
обработка персональных данных – любая операция или набор операций, выполняемых в отношении персональных данных автоматизированными или неавтоматизированными средствами, таких как сбор, регистрация, организация, хранение, сохранение, восстановление, адаптация или изменение, извлечение, консультирование, использование, раскрытие посредством передачи, распространения или любым иным способом, группировка или комбинирование, блокирование, удаление или уничтожение;
хранение – накопление персональных данных на любых носителях;
система учета персональных данных – любой структурированный набор персональных данных, являющихся доступными в соответствии с определенными критериями, централизованный, децентрализованный или распределенный по функциональным или географическим критериям;
согласие субъекта персональных данных – любое свободное, конкретное и безоговорочное волеизъявление в письменной или электронной форме, согласно требованиям к электронным документам, согласно которому субъект персональных данных соглашается на обработку касающихся его персональных данных;
обезличивание данных – изменение персональных данных так, что детали личного или материального положения более не дают возможности отождествлять персональные данные с идентифицированным или идентифицируемым лицом либо позволяют сделать это лишь путем расследования, требующего непропорциональных затрат времени, средств и труда.
III. ЗАДАЧИ ПОЛИТИКИ БЕЗОПАСНОСТИ
ПЕРСОНАЛЬНЫХ ДАННЫХ
5. Основными задачами политики безопасности являются доступность, целостность и конфиденциальность всех сведений, включая персональные данные, обрабатываемые [указать населенный пункт], как вручную, так и в рамках систем и процессов информационных технологий.
6. Безопасность является существенным компонентом оптимального развития процессов, основанных на ИТ, в пределах [указать населенный пункт]. Основой надлежащей безопасности ИТ является соблюдение настоящей Политики безопасности. Это включает требования и правила в отношении защиты всех сведений, включая персональные данные, в системах и процессах ИТ от природного воздействия, человеческого фактора или технических сбоев, а также от умышленных действий, которые могут причинить ущерб имущественного и, соответственно, неимущественного характера, или которые могут привести к нарушениям законодательства.
7. Учитывая, что безопасность ИТ не может быть гарантирована исключительно за счет технических систем, настоящая Политика безопасности затрагивает, в том числе, организационно-правовые и прочие аспекты.
8. [указать населенный пункт] осуществляет защиту персональных данных, как участников процесса/посетителей, так и своих работников.
9. Положения настоящей Политики безопасности представляют собой минимальный стандарт для [указать населенный пункт], включая всех работников [указать населенный пункт], которые должны строго соблюдать положения настоящей Политики безопасности и внутренние правила защиты персональных данных и систем ИТ.
IV. ЦЕЛЬ ПРИМЕНЕНИЯ МЕР ПО ЗАЩИТЕ
ПЕРСОНАЛЬНЫХ ДАННЫХ
10. Меры по защите персональных данных обеспечиваются с целью:
1) предотвращения утечки информации, содержащей персональные данные, путем исключения несанкционированного доступа к ней;
2) предотвращения уничтожения, изменения, копирования, несанкционированного блокирования персональных данных в телекоммуникационных сетях и информационных ресурсах;
3) недопущения раскрытия третьим лицам информации ограниченного доступа;
4) повышения эффективности информационных ресурсов как на бумажных носителях, так и в электронной форме.
V. СПОСОБЫ ЗАЩИТЫ ПЕРСОНАЛЬНЫХ ДАННЫХ,
ОБРАБАТЫВАЕМЫХ В ИНФОРМАЦИОННЫХ СИСТЕМАХ
11. Защита персональных данных, обрабатываемых в информационных системах, осуществляется следующими способами:
1) предотвращение неавторизованных подключений к телекоммуникационным сетям и перехвата с помощью технических средств персональных данных, передаваемых по этим сетям;
2) исключение несанкционированного доступа к обрабатываемым персональным данным;
3) предупреждение специальных технических и программных действий, которые обуславливают уничтожение, изменение персональных данных или сбой в работе технического и программного комплекса;
4) предотвращение умышленных и/или непреднамеренных действий пользователей, а также других сотрудников контролера/обработчика, которые обуславливают уничтожение, изменение персональных данных или сбой в работе технического и программного комплекса;
5) предотвращение утечки информации, содержащей персональные данные, передаваемые через каналы связи, обеспечивается путем применения методов шифрования данной информации, а также посредством использования каналов VPN;
6) предотвращение уничтожения, изменения персональных данных или сбоя программного обеспечения, предназначенного для обработки персональных данных, обеспечивается методом использования специальных технических и программных средств защиты, в том числе лицензионных программ, антивирусных программ, организации системы контроля безопасности программного обеспечения и осуществления периодического резервного копирования;
7) предотвращение утечки информации, содержащей персональные данные, обеспечивается непрерывным внутренним аудитом информационных систем;
8) установление строгого порядка доступа к информации, содержащей персональные данные, обрабатываемые в информационных и учетных системах как для внутренних, так и для внешних пользователей.
VI. ИНФОРМАЦИОННЫЕ РЕСУРСЫ, РЕГУЛИРУЕМЫЕ ПРИНЦИПАМИ
ЗАЩИТЫ ПЕРСОНАЛЬНЫХ ДАННЫХ
12. Защита персональных данных в пределах [указать населенный пункт] (в качестве контролера персональных данных) обеспечивается комплексом организационных и технических мер по предупреждению неправомерной обработки персональных данных.
13. Защите специальными средствами/процедурами подлежат все управляемые информационные ресурсы контролера персональных данных, хранящихся:
1) на магнитных, оптических, лазерных или других носителях электронной информации, а также в информационных массивах и базах данных;
2) в информационных системах, сетях, операционных системах, системах данных и других приложениях, телекоммуникационных системах, включая средства копирования документов и другие технические средства обработки информации.
VII. ПОЛОЖЕНИЯ О СТРУКТУРЕ ПОДЧИНЕННОСТИ И ОБЯЗАННОСТЯХ
ЛИЦА, ОТВЕТСТВЕННОГО ЗА ПОЛИТИКУ БЕЗОПАСНОСТИ
ПЕРСОНАЛЬНЫХ ДАННЫХ
14. Контролер персональных данных, исходя из специфики своей деятельности и руководствуясь настоящей Политикой безопасности, перелагает необходимые процедуры и меры в целях обеспечения надлежащего уровня защиты при обработке персональных данных в рамках управляемых учетных систем.
15. Политика безопасности персональных данных пересматривается, как минимум, один раз в год, вследствие изменений или пересмотра полномочий субъекта, входящих в задачу руководителей, ответственных за назначение лица/лиц, которые непосредственно приступят к приведению в соответствие положений настоящего документа.
16. Прежде чем предоставить доступ к обработке персональных данных, включая внесение изменений, до сведения всех сотрудников, ответственных за обработку персональных данных, в обязательном порядке доводится под расписку Политика безопасности, а также информация о необходимости обеспечения надлежащего уровня защиты персональных данных.
17. Ответственным за внедрение и мониторинг соблюдения положений о персональных данных назначается лицо, которое, согласно должностной инструкции и/или внутреннему приказу, обеспечено достаточными ресурсами (временем, человеческими ресурсами, оборудованием и бюджетом) и имеет свободный доступ к информации, необходимой для выполнения своих обязанностей, в объеме, не превышающем пределы настоящей Политики безопасности.
18. Назначенное ответственное лицо, независимо от выполняемых функций, в процессе мониторинга внедрения/соблюдения положений Политики безопасности подчиняется непосредственно руководителю [указать населенный пункт] или лицу, временно исполняющему его обязанности.
19. Лицо, ответственное за политику безопасности персональных данных, обеспечивает четкое определение различных обязанностей в отношении безопасности обработки персональных данных (предупреждение, надзор, обнаружение и обработка), а также оперирование этими данными, не поддаваясь воздействию личных интересов или иных обстоятельств.
20. Лицо, ответственное за политику безопасности персональных данных, выполняет следующие действия:
1) четко определяет обязанности и процессы управления безопасностью персональных данных, интегрируя их соответствующим образом в организационную структуру и в структуру общего функционирования;
2) обеспечивает технические и организационные меры, необходимые для организации процесса управления безопасностью персональных данных;
3) разрабатывает процедуры классификации информации, содержащей персональные данные, таким образом, чтобы можно было составить классификатор и локализовать все обрабатываемые персональные данные, независимо от типа носителя, на котором содержатся данные;
4) инструктирует лиц, вовлеченных в процесс обработки персональных данных, с целью выполнения их функциональных обязанностей и принятой на себя ответственности за безопасность персональных данных, в том числе за обеспечение их конфиденциальности.
VIII. ОРГАНИЗАЦИОННЫЕ И ТЕХНИЧЕСКИЕ ПРОЦЕДУРЫ
ПРИ ОБРАБОТКЕ ПЕРСОНАЛЬНЫХ ДАННЫХ
Часть 1
Общие мероприятия по управлению информационной безопасностью
21. Общими мероприятиями по управлению информационной безопасностью являются:
1) в случае временного неиспользования бумажных или электронных (цифровых) носителей информации, содержащих персональные данные, они должны храниться в запирающихся сейфах или металлических шкафах;
2) по окончании рабочих сессий компьютеры, терминалы доступа и принтеры необходимо выключать;
3) обеспечение безопасности пунктов приема/отправки корреспонденции, а также защита от неавторизованного доступа к факсимильным и копировальным устройствам;
4) обеспечение безопасности и физического доступа к средствам представления информации, содержащей персональные данные, для предотвращения визуализации этой информации неуполномоченными лицами;
5) средства по обработке персональных данных, информацию, которая содержит персональные данные, или программное обеспечение, предназначенное для обработки персональных данных, допускается выносить за пределы периметра безопасности только на основании письменного разрешения руководства;
6) все программы, используемые в рамках информационной системы, должны соблюдать условия лицензирования;
7) запрещена установка условно-бесплатных (Shareware) или бесплатных программ (Freeware) без одобрения администратора информационной системы.
Часть 2
Безопасность физической среды и информационных технологий,
используемых в процессе обработки персональных данных
22. Доступ в помещения/офисы/кабинеты или места, где размещены информационные системы персональных данных, ограничен и разрешен только лицам, имеющим необходимое разрешение, согласно списку и соответствующим отличительным знакам (значки, нарукавные знаки, идентификационные карты).
23. Обеспечивается управление и мониторинг физического доступа во всех точках доступа к информационным системам персональных данных, включая реагирование на нарушение режима доступа.
24. Периметр безопасности [указать населенный пункт] представляет собой периметр офисов, в которых осуществляется обработка/хранение персональных данных.
25. Периметр зданий или помещений, в которых размещены средства обработки персональных данных, должен быть целостным с физической точки зрения, наружные стены помещений должны быть устойчивыми, входы оборудованы замками и сигнализацией.
26. Расположение средств обработки персональных данных должно соответствовать необходимости обеспечения их безопасности от несанкционированного доступа, краж, пожаров, наводнений и других возможных рисков.
27. В отсутствие назначенных лиц двери и окна должны быть заперты.
28. Компьютеры, серверы, прочие терминалы доступа необходимо размещать в местах с ограниченным для посторонних лиц доступом.
29. Запрещен доступ с несанкционированными средствами фото- и видеосъемки внутрь периметра безопасности здания [указать населенный пункт], в котором осуществляется обработка/хранение персональных данных, учитывая необходимость обеспечения режима конфиденциальности и безопасности обработки персональных данных, предусмотренных статьями 29 и 30 Закона № 133/2011 о защите персональных данных, а также пунктом 26 Требований по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденных Постановлением Правительства № 1123/2010.
30. Использование фото-, видео-, аудиотехники или других средств записи в периметре безопасности допускается только при наличии специального разрешения руководства.
Часть 3
Идентификация и аутентификация пользователей и оборудования.
Администрирование идентификаторов пользователей
31. Осуществляется идентификация и аутентификация пользователей информационных систем персональных данных и процессов, исполняемых от имени этих пользователей.
32. Каждый пользователь (включая персонал, обеспечивающий техническую поддержку, сетевых администраторов, программистов и администраторов баз данных) получает персональный идентификатор (ID пользователя), который не содержит признаки уровня доступа пользователя.
33. Для подтверждения ID пользователя можно использовать: пароли; специальные физические устройства доступа с памятью (token), микропроцессорные карты, биометрические методы аутентификации, основанные на уникальных и индивидуальных характеристиках лица.
34. Если трудовой договор/служебные отношения пользователя были прекращены, приостановлены или изменены, а новые должностные обязанности не требуют доступа к персональным данным, или если право доступа пользователя было изменено, или если пользователь злоупотребил полученными кодами доступа с целью причинения вреда, отсутствовал на протяжении длительного времени, администратор ИТ отзывает или приостанавливает коды идентификации и аутентификации.
35. Администрирование идентификаторов пользователей включает:
1) однозначную идентификацию каждого пользователя;
2) проверку подлинности каждого пользователя.
36. Обеспечивается возможность идентификации и аутентификации оборудования, используемого в процессе обработки персональных данных, с сохранением этой информации в течение длительного времени.
Часть 4
Использование паролей в процессе обеспечения информационной
безопасности. Контроль за управлением доступом
37. При использовании паролей соблюдаются правила обеспечения информационной безопасности, которые предусматривают:
1) сохранение конфиденциальности паролей;
2) запрещение записи паролей на бумажных носителях, если только не обеспечено их безопасное хранение;
3) изменение паролей каждый раз, когда имеются признаки возможной компрометации системы или пароля;
4) выбор качественных паролей длиной не менее 8 знаков, которые не связаны с персональной информацией пользователя, не содержат последовательные идентичные символы и не состоят полностью из числовых или буквенных групп;
5) изменение паролей через каждые 3 месяца;
6) дезактивация автоматизированного процесса регистрации (с использованием сохраненных паролей).
38. Систематическая проверка действий пользователей с целью оценки правильности и соответствия операций и действий, осуществляемых в информационных системах персональных данных.
Часть 5
Удаленный доступ.
Ограничение использования беспроводных технологий
39. Все методы удаленного доступа к информационным системам персональных данных являются защищенными (с использованием VPN, криптографической защиты, шифрования и т.д.), а также задокументированными, подлежат мониторингу и контролю.
40. Каждый способ удаленного доступа к информационным системам персональных данных разрешается ответственными лицами из состава [указать населенный пункт] и только тем пользователям, которым это необходимо для выполнения поставленных задач.
41. Беспроводный доступ к информационным системам персональных данных максимально ограничен, документируется, подлежит мониторингу и контролю.
42. Беспроводный доступ к информационным системам персональных данных допускается только с применением средств криптографической защиты информации.
43. Использование беспроводных технологий разрешено ответственным лицам из состава [указать населенный пункт].
Часть 6
Электроэнергетическая безопасность.
Контроль установки и удаления компонентов ИТ
44. Электрическое оборудование, используемое для поддержания функциональности информационных систем персональных данных, электрических кабелей, необходимо монтировать в специальных нишах для защиты от повреждений и несанкционированного подключения.
45. В случае возникновения чрезвычайных, аварийных или форс-мажорных ситуаций должна быть обеспечена возможность отключения от электропитания информационных систем персональных данных, включая возможность отключения любого компонента ИТ.
46. Кабинеты, в которых размещены информационные системы персональных данных и средства обработки персональных данных, должны быть оборудованы автоматическими системами обнаружения пожара и пожарной сигнализации.
47. Осуществляется контроль и учет установки и удаления программных, технических и программно-аппаратных средств, используемых в информационных системах персональных данных.
48. Информация, содержащая персональные данные и хранящаяся на носителях информации, уничтожается физически или перезаписывается и разрушается надежными методами, избегая использования стандартных функций разрушения.
Часть 7
Раскрытие персональных данных
49. При раскрытии электронного формата персональных данных, содержащихся в системах учета, через коммуникационные сети или посредством другого цифрового носителя, используемого для накопления и хранения, необходимо обеспечить криптографическую защиту этой информации или рассмотреть возможность использования двусторонней связи по безопасному каналу VPN.
50. Беспроводной доступ к системам учета персональных данных разрешен только авторизованным пользователям. Каждый запрос на раскрытие персональных данных в электронном виде рассматривается отдельно, исходя из технических возможностей, обеспечиваемых получателем и контролером, а также в соответствии с организационными и техническими мерами, внедренными сторонами.
51. Если коммуникационные сети представляют риски для конфиденциальности и безопасности персональных данных, необходимо использовать традиционные методы передачи (почтовое отправление с уведомлением, личное вручение и т.д.).
52. Запрещается раскрывать персональные данные путем передачи через коммуникационные сети, не отвечающие требованиям (например, отправка информации через личную электронную почту типа @gmail.com, @mail.ru, @yahoo.com и т.д.). Передача таким способом возможна в случае указания подателем/заявителем электронного адреса в прошении/запросе/заявлении.
53. Запрещены операции по раскрытию персональных данных между [указать населенный пункт] и прочими субъектами, расположенными на левобережье Днестра (приднестровский регион), которые отказываются подлежать юридически законодательству Республики Молдова, исходя из того, что в настоящее время нет возможности осуществлять эффективный контроль на данной территории, в том числе в части, связанной с соответствием обработки персональных данных положениям Закона № 133/2011 о защите персональных данных.
54. Процедура раскрытия посредством передачи персональных данных, хранящихся на бумажном и/или цифровом носителе, за пределы границы Республики Молдова, регламентируется институциональным нормативным актом/двусторонним соглашением, принимая во внимание необходимость обеспечения надлежащего уровня защиты персональных данных.
55. Трансграничная передача персональных данных осуществляется в строгом соответствии с положениями статьи 32 Закона № 133/2011 о защите персональных данных, особенно в тех случаях, когда международный договор, на основании которого осуществляется передача, не предусматривает гарантии защиты прав субъектов персональных данных.
56. Объем и категории персональных данных, собираемых в целях ведения учета деятельности [указать населенный пункт], ограничивается строго необходимым для реализации заявленных целей.
57. Доступ к персональным данным в информационных системах, управляемых в пределах [указать населенный пункт], со стороны правоохранительных органов или других лиц, разрешается только в случаях и на условиях, предусмотренных действующим законодательством.
Разъяснить, что, в соответствии с положениями статьи 157 Уголовно-процессуального кодекса Республики Молдова № 122/2003 документы в любой форме (письменной, аудио-, видео-, электронной и пр.), исходящие от официальных физических или юридических лиц, если в них изложены или удостоверены обстоятельства, имеющие значение для дела (в том числе информация, хранящаяся в аудите информационных и учетных систем), могут быть запрошены органом уголовного преследования в ходе уголовного преследования или рассмотрения дела в суде. В данном случае, однако, необходимо соблюдать положения статьи 214 Уголовно-процессуального кодекса Республики Молдова № 122/2003, которая предусматривает, что в ходе уголовного судопроизводства не должна без необходимости собираться, использоваться и распространяться официальная информация ограниченного доступа. Лица, которым орган уголовного преследования или судебная инстанция предлагает сообщить или предоставить официальную информацию ограниченного доступа (включая контролеров персональных данных), имеют право убедиться в том, что эти сведения собираются по соответствующему уголовному делу, а в противном случае отказать в сообщении или предоставлении сведений. Лица, которым орган уголовного преследования или судебная инстанция предлагает сообщить или предоставить официальную информацию ограниченного доступа, вправе предварительно получить от лица, запрашивающего такие сведения, письменное обоснование необходимости их получения.
Следует отметить, что в соответствии с положениями статьи 8 Закона № 982/2000 о доступе к информации, информация личного характера относится к категории официальной информации ограниченного доступа, доступ к которой осуществляется в соответствии с положениями законодательства о защите персональных данных.
58. В случае если адвокат или уполномоченное лицо ходатайствует об ознакомлении с личным листком клиента, он должен быть письменно проинформирован об обязанностях, возлагаемых на него в соответствии с положениями статьи 15 Уголовно-процессуального кодекса Республики Молдова 122/2003, статьями 29 и 30 Закона № 133/2011 о защите персональных данных, а также об ответственности, предусмотренной статьей 741 Кодекса Республики Молдова о правонарушениях № 218/2008.
Часть 8
Права субъектов персональных данных
59. Если персональные данные собираются непосредственно от субъекта этих данных, в соответствии с положениями статьи 12 Закона № 133/2011 о защите персональных данных, ему должны предоставить следующую информацию, кроме случая, когда субъект уже обладает соответствующей информацией:
1) личность контролера или, по необходимости, обработчика (наименование, юридический адрес, IDNO, регистрационный номер в Регистре учета контролеров персональных данных);
2) конкретная цель обработки собираемых персональных данных;
3) получатели или категории получателей персональных данных;
4) право на информирование и на доступ к собранным данным, на вмешательство в отношении данных (в частности, право на исправление, обновление, блокирование или удаление персональных данных, обработка которых противоречит закону в связи с неполным или неточным характером данных) и на возражение, а также условия, при которых эти права могут быть осуществлены; являются ли ответы на вопросы, с помощью которых собираются данные, обязательными или добровольными, а также возможные последствия отказа от ответа на вопросы, с помощью которых собираются данные;
5) право доступа и возможность ознакомления с составленными документами в целях проверки правильности их составления, право обжаловать невключение или неправильное включение некоторых данных, а также неточности, допущенные при указании данных о себе.
60. Лица, ответственные за обработку персональных данных, предоставляют конкретному лицу доступ только к тем персональным данным, которые касаются непосредственно этого лица, исключая возможность ознакомления с персональными данными, касающимися других субъектов и содержащимися в личных листках (других материалах), кроме случаев, когда заявители реализуют свой законный интерес, не нанося ущерб интересам или основным правам и свободам субъекта персональных данных.
61. Право на информирование обеспечивается контролером персональных данных (или субъектами, обеспечивающими обслуживание системы и/или предоставляющими аутсорсинговые услуги контролера) всем лицам, данные которых подвергаются обработке.
62. В случае реализации субъектом персональных данных права на вмешательство, неточные данные обновляются путем исправления или удаления только на основании законных источников (удостоверение личности, акт гражданского состояния, главные государственные информационные ресурсы и т.д.), после чего вносятся изменения во все управляемые информационные и учетные системы.
Часть 9
Накопление, хранение и уничтожение персональных данных
63. Доступ в помещения/периметр, где расположены информационные системы и системы учета персональных данных, ограничен и разрешен только лицам, имеющим необходимое разрешение согласно утвержденной институциональной политике безопасности/ведомственным положениям.
64. Запрещается накапливать и хранить в электронной форме персональные данные, структурированные в системе учета, в компьютерах, которые подключены к интернету, не оснащены специальными техническими и программными средствами защиты, и на которых не установлены лицензионные программы, антивирусные программы, системы контроля безопасности программного обеспечения, системы обеспечения периодического выполнения резервного копирования и проведения аудита.
65. Запрещается приносить и использовать в служебных целях личные компьютеры или носители информации в институциональном периметре безопасности.
66. Защита/ограничение доступа к компьютерному оборудованию осуществляется путем создания профилей пользователей, а права администратора предоставляются только ответственному лицу, назначенному для внедрения Политики безопасности в пределах [указать населенный пункт].
67. Накопление персональных данных на магнитном, оптическом, лазерном, бумажном или ином носителе информации, на котором создается, фиксируется, передается, принимается, хранится или иным образом используется документ, и который позволяет его воспроизведение, осуществляется путем их размещения в закрываемых сейфах или металлических шкафах.
68. Запрещается несанкционированное перемещение носителей персональных данных за пределы периметра безопасности контролера.
Часть 10
Аудит управляемых информационных систем
69. Регистрация попыток входа пользователя в систему/выхода из системы осуществляется по следующим параметрам:
a) дата и время попытки входа/выхода;
b) ID пользователя;
c) результат попытки входа/выхода – успешный или безуспешный.
70. Регистрация попыток получения доступа (выполнения операций) к приложениям и процессам, предназначенным для обработки персональных данных, осуществляется по следующим параметрам:
1) дата и время попытки получения доступа (выполнения операции);
2) наименование (идентификатор) приложения или приложения, или ID пользователя;
3) спецификация защищаемого ресурса (идентификатор, логическое имя, имя файла, номер и т.д.);
4) вид запрашиваемой операции (чтение, запись, удаление и т.п.);
5) результат попытки получения доступа (выполнения операции) – успешный или безуспешный.
71. Регистрация изменения прав доступа (полномочий) пользователя и статуса объектов доступа осуществляется по следующим параметрам:
1) дата и время изменения полномочий;
2) ID администратора, осуществившего изменения;
3) ID пользователя и его полномочия или спецификация объектов доступа и их новый статус.
72. Регистрация выхода из информационной системы, содержащей персональные данные (электронные документы, данные и т.д.), регистрация изменения прав доступа субъектов, а также статуса объектов доступа осуществляется по следующим параметрам:
1) дата и время выдачи;
2) наименование информации и пути доступа к ней;
3) спецификация оборудования (устройства) выдачи информации (логическое имя);
4) ID пользователя, запросившего информацию.
Часть 11
Обеспечение защиты от вредоносных программ (вирусов).
Тестирование функциональных возможностей по обеспечению
безопасности информационных систем персональных данных
73. Защита от проникновения вредоносных программ в программное обеспечение, предназначенное для обработки персональных данных, обеспечивается наличием лицензионных антивирусных программ.
74. Проводится тестирование правильной работы функций по обеспечению безопасности информационных систем персональных данных (автоматически при запуске системы и ежемесячно по запросу пользователя, уполномоченного для этой цели).
Часть 12
Управление инцидентами безопасности
75. Персонал/сотрудник [указать населенный пункт], обеспечивающий эксплуатацию информационных систем персональных данных, не реже одного раза в год проходит инструктаж в отношении ответственности и обязанностей при выполнении действий по управлению и реагированию на инциденты безопасности.
76. Персонал/сотрудник [указать населенный пункт] незамедлительно информирует руководство об инцидентах безопасности информационных систем персональных данных.
77. Обработка инцидентов включает: обнаружение, анализ, предотвращение развития, устранение инцидентов и восстановление безопасности.
78. Ежегодно до 31 января контролер персональных данных письменно информирует Национальный центр по защите персональных данных Республики Молдова о констатированных инцидентах безопасности.
79. В случае возникновения инцидентов безопасности в пределах [указать населенный пункт], ответственное лицо из состава [указать населенный пункт] предпринимает необходимые меры для обнаружения источника возникновения инцидента, анализирует его, устраняет причины инцидента безопасности, и в течение 72 часов с момента возникновения инцидента безопасности информирует об этом Национальный центр по защите персональных данных.
80. В ходе проверок, осуществляемых Национальным центром по защите персональных данных, будет оказана необходимая поддержка и обеспечен доступ к необходимой информации, относящейся к объекту проверки.
Часть 13
Маркировка документов. Ответственность за обеспечение
безопасности персональных данных и информации
ограниченного доступа
81. Любая информация, содержащая персональные данные, которую планируется раскрыть, должна иметь маркировку в виде регистрационного номера из Регистра учета контролеров персональных данных.
Образец: "Внимание! Документ содержит персональные данные, обработанные в рамках системы учета № 0000YYY-00X, зарегистрирован в Регистре учета контролеров персональных данных www.registru.datepersonale.md. Дальнейшая обработка этих данных может быть выполнена только на условиях, предусмотренных Законом № 133/2011 о защите персональных данных.
82. За несоблюдение положений Политики безопасности контролер персональных данных, обработчик, третьи лица, по обстоятельствам, несут гражданскую ответственность (Гражданский кодекс Республики Молдова № 1107/2002), ответственность за правонарушения (статья 741 Кодекса Республики Молдова о правонарушениях № 218/2008) и уголовную ответственность (статьи 177, 178, 180 Уголовного кодекса Республики Молдова № 985/2002).
Приложение № 4
к Постановлению Правительства
№ 1236/2018
ОБРАЗЕЦ
ПОЛОЖЕНИЕ
об обработке персональных данных в рамках
информационного ресурса в сфере торговли
I. ОБЩИЕ ПОЛОЖЕНИЯ
1. Положение об обработке персональных данных в рамках информационного ресурса в сфере торговли (в дальнейшем – Положение) разработано в целях выполнения Закона № 133/2011 о защите персональных данных, Требований по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденных Постановлением Правительства № 1123/2010.
[Пкт.1 изменен Пост.Прав. N 913 от 16.12.2020, в силу 18.12.2020]
2. Автоматизированная информационная система производства и выдачи разрешительных документов (в дальнейшем – АИС ПВРД) создана с целью выполнения положений Постановления Правительства № 550/2018 об утверждении Технической концепции Автоматизированной системы производства и выдачи разрешительных документов и Постановления Правительства № 551/2018 об утверждении Положения о порядке ведения Регистра разрешительных документов.
3. В настоящем Положении используются следующие понятия:
персональные данные – любая информация, связанная с физическим лицом, которое может быть идентифицировано прямо или косвенно, в частности, посредством ссылки на идентификационный номер (персональный код), либо на один или несколько элементов, характерных для его физической, физиологической, психической, экономической, культурной или социальной идентичности;
аутентификация – проверка идентификатора, присвоенного субъекту доступа, подтверждение подлинности;
идентификация – присвоение идентификаторов субъектам и объектам доступа и/или сравнение предоставленного идентификатора со списком присвоенных идентификаторов;
целостность – достоверность, непротиворечивость и актуальность информации, содержащей персональные данные, защита ее от повреждения и несанкционированного изменения;
средства криптографической защиты информации, содержащей персональные данные, – технические, программные и технически-прикладные средства, системы и комплексы систем, которые позволяют строить алгоритмы криптографического преобразования информации, содержащей персональные данные, предназначенные для обеспечения целостности и конфиденциальности информации в процессе обработки, хранения и передачи по коммуникационным каналам;
рабочая сессия – период, который длится с момента включения компьютера и приложения по использованию информационного ресурса или с момента запуска информационного ресурса и до момента их остановки;
пользователь – лицо, действующее под руководством держателя персональных данных с признанным правом доступа к информационным системам персональных данных;
информационная система персональных данных – совокупность взаимосвязанных ресурсов и информационных технологий, методов и персонала, предназначенных для хранения, обработки и предоставления информации, содержащей персональные данные;
УНТД (уведомление о начале торговой деятельности) – документ, принятый АИС ПВРД, посредством которого принимающий орган власти констатирует некоторые правовые действия и уведомляет о выполнении условий, установленных законом, подателем, подтверждая принятые на себя права и обязанности об инициировании, осуществлении и/или прекращении торговой деятельности.
4. Настоящее Положение устанавливает минимальные требования, необходимые для обеспечения безопасности, конфиденциальности и целостности персональных данных.
5. В АИС ПВРД персональные данные обрабатываются с целью:
1) единого централизованного автоматизированного учета разрешительных документов, выдаваемых органами-эмитентами, указанными в Перечне разрешительных документов, выдаваемых органами-эмитентами физическим и юридическим лицам для осуществления предпринимательской деятельности, утвержденном Законом № 160/2011 о регулировании предпринимательской деятельности путем разрешения, и в Законе № 231/2010 о внутренней торговле;
2) регистрации разрешительных документов и обеспечения консультирования и получения выписок из Регистра разрешительных документов органами публичной власти, физическими лицами и хозяйствующими субъектами Республики Молдова;
3) обеспечения создания государственного информационного ресурса применительно к разрешительным документам;
4) обеспечения ведомственных информационных систем полными и достоверными данными о разрешительных документах, выданных компетентными органами власти.
II. КАТЕГОРИИ ОБРАБОТАННЫХ ПЕРСОНАЛЬНЫХ ДАННЫХ
6. В соответствии с положениями пунктов 10 и 11 Положения о порядке ведения Регистра разрешительных документов, утвержденного Постановлением Правительства № 551/2018, государственная регистрация разрешительных документов входит в обязанность органов-эмитентов разрешительных документов, а ведение Государственного регистра разрешительных документов входит в обязанность Публичного учреждения "Агентство электронного управления", которое обрабатывает персональные данные при помощи автоматизированных средств.
[Пкт.6 изменен Пост.Прав. N 913 от 16.12.2020, в силу 18.12.2020]
7. В рамках органов-эмитентов выполняется обработка персональных данных заявителей, обратившихся за разрешительными документами, которые вносятся в Регистр разрешительных документов в соответствии с требованиями Положения о порядке ведения Регистра разрешительных документов, утвержденного Постановлением Правительства № 551/2018.
[Пкт.7 изменен Пост.Прав. N 913 от 16.12.2020, в силу 18.12.2020]
8. В АИС ПВРД выполняется обработка персональных данных граждан Республики Молдова и иностранных граждан, обратившихся за разрешительными документами.
9. В АИС ПВРД выполняется обработка следующих персональных данных:
1) IDNP;
2) персональные идентификационные данные лица: фамилия, имя;
3) данные о месте проживания и/или месте регистрации;
4) контактные данные (номер телефона, электронная почта).
III. ИСТОЧНИК И ПОРЯДОК ПОЛУЧЕНИЯ ПЕРСОНАЛЬНЫХ ДАННЫХ В АИС ПВРД
10. Источниками сбора персональных данных в АИС ПВРД являются:
1) непосредственно субъект персональных данных при подаче заявления о выдаче разрешительного документа;
2) предусмотренные нормативными актами документы, представленные лицом – субъектом персональных данных;
3) информационные системы данных, посредством которых осуществляется накопление и обновление информации в АИС ПВРД:
a) Автоматизированная информационная система "Государственный регистр населения";
b) Автоматизированная информационная система "Государственный регистр правовых единиц";
c) автоматизированные информационные системы Агентства государственных услуг, содержащие данные об объектах недвижимого имущества;
d) Автоматизированная информационная система "Государственный регистр административно-территориальных единиц и адресов";
e) Автоматизированная информационная система "Лицевой счет налогоплательщика";
f) Государственный регистр транспорта;
g) Государственный регистр водителей;
h) Автоматизированные информационные системы Национальной кассы социального страхования;
i) Автоматизированные информационные системы Национальной компании медицинского страхования;
j) автоматизированные информационные системы Национального агентства по безопасности пищевых продуктов.
4) неавтоматизированные информационные ресурсы персональных данных, такие как досье для получения разрешения, создаваемое для каждого лица, подавшего заявление о выдаче разрешительного документа.
11. Обработка персональных данных осуществляется на основании согласия заявителя, выраженного при подаче заявления и документов, необходимых для выдачи разрешительного документа.
IV. ПОЛЬЗОВАТЕЛИ АИС ПВРД
12. АИС ПВРД используется в соответствии с Положением о порядке ведения Регистра разрешительных документов, утвержденным Постановлением Правительства № 551/2018 года.
13. Пользователями АИС ПВРД являются:
1) орган-эмитент разрешительного документа – центральный/местный орган публичной власти, участвующий в выдаче разрешительных документов. Осуществляет обработку заявлений и регистрацию в АИС ПВРД данных о выдаче или отказе в выдаче разрешительных документов в соответствии с требованиями Технической концепции Автоматизированной информационной системы производства и выдачи разрешительных документов, утвержденной Постановлением Правительства № 550/2018, и настоящим Положением;
2) заявитель (физическое лицо/правовая единица), обратившийся за разрешительным документом, который заполняет заявление и прилагает сканированные документы;
3) лаборатория, представляющая результаты лабораторных испытаний;
4) Агентство государственных услуг (многофункциональные центры) – государственное учреждение, которое регистрирует все виды разрешительных документов и заполняет формуляры заявлений разрешительных документов, прилагая к ним документы о выдаче разрешительного документа, в том числе выдает разрешительный документ.
V. ИДЕНТИФИКАЦИЯ, АУТЕНТИФИКАЦИЯ И УПРАВЛЕНИЕ
ДОСТУПОМ ПОЛЬЗОВАТЕЛЯ В АИС ПВРД
14. Управление пользователями в рамках Регистра разрешительных документов и процессы администрирования установлены в разделе V Положения о порядке ведения Регистра разрешительных документов, утвержденного Постановлением Правительства № 551/2018.
VI. ОГРАНИЧЕНИЯ ПРИ ИСПОЛЬЗОВАНИИ ПЕРСОНАЛЬНЫХ ДАННЫХ
В РАМКАХ АИС ПВРД
15. Получатели данных из Регистра разрешительных документов осуществляют доступ к информации о разрешительных документах с соблюдением законодательства в области защиты персональных данных.
16. Незаконное использование, распространение или изменение данных либо их уничтожение наказывается в соответствии с действующим законодательством.
[Пкт.16 изменен Пост.Прав. N 913 от 16.12.2020, в силу 18.12.2020]
17. Обеспечение безопасности, конфиденциальности и целостности данных, обрабатываемых в рамках Регистра разрешительных документов, осуществляется при строгом соблюдении требований к обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденных Постановлением Правительства № 1123/2010.
18. Правовой режим использования данных из Регистра разрешительных документов установлен в разделе IV Положения о порядке ведения Регистра разрешительных документов, утвержденного Постановлением Правительства № 551/2018.
VII. ИНФОРМИРОВАНИЕ СУБЪЕКТОВ ОБ ОБРАБОТКЕ
ПЕРСОНАЛЬНЫХ ДАННЫХ В АИС ПВРД
19. Субъект персональных данных должен быть проинформирован о доступе к персональным данным в АИС ПВРД посредством письменного ответа, если субъект в письменном виде обратился к органам-эмитентам в соответствии со статьей 13 Закона № 133/2011 о защите персональных данных и действующим законодательством.
[Пкт.19 изменен Пост.Прав. N 913 от 16.12.2020, в силу 18.12.2020]
[Пкт.20 утратил силу согласно Пост.Прав. N 913 от 16.12.2020, в силу 18.12.2020]
VIII. ПРЕДОСТАВЛЕНИЕ ТРЕТЬИМ ЛИЦАМ ИНФОРМАЦИИ ИЗ АИС ПВРД
21. В соответствии с пунктом 42 Положения о порядке ведения Регистра разрешительных документов, утвержденного Постановлением Правительства № 551/2018, данные, полученные из Регистра разрешительных документов, не могут быть переданы третьим лицам, если действующим законодательством или международными договорами, стороной которых является Республика Молдова, не предусмотрено иное.
IX. СРОК ОБРАБОТКИ (ХРАНЕНИЯ) ПЕРСОНАЛЬНЫХ ДАННЫХ ИЗ АИС ПВРД
22. Срок обработки (хранения) персональных данных из АИС ПВРД совпадает с соответствующими сроками из положений, относящихся к УНТД или разрешительным документам.
23. Данные аудита о доступе к информации хранятся в течение двух лет.
24. Технологические данные для заполнения и обновления Регистра разрешительных документов хранятся в течение семи лет.
25. Данные аудита о функционировании технико-прикладного оборудования и информационных систем хранятся в течение одного года.
X. ЛИЦО, ОТВЕТСТВЕННОЕ ЗА ОБРАБОТКУ ПЕРСОНАЛЬНЫХ ДАННЫХ ИЗ АИС ПВРД
26. Администраторами информационного наполнения в составе органов-эмитентов разрешительных документов являются должностные лица, ответственные за сбор, регистрацию, организацию, адаптацию или изменение, извлечение, просмотр, использование персональных данных в Регистре разрешительных документов, в пределах полномочий государственного органа-эмитента.
27. Администраторами пользователей в составе Публичного учреждения "Агентство электронного управления" и органов-эмитентов разрешительных документов являются должностные лица (в соответствии с полномочиями), ответственные за составление заявлений в целях предоставления доступа к персональным данным из Регистра разрешительных документов и за инструктирование пользователей в области защиты персональных данных.
[Пкт.27 изменен Пост.Прав. N 913 от 16.12.2020, в силу 18.12.2020]
28. Администраторами областей полномочий в составе Публичного учреждения "Агентство электронного управления" и органов-эмитентов разрешительных документов в сфере безопасности являются должностные лица, ответственные за безопасность и обеспечение аудита процессов обработки персональных данных в АИС ПВРД, за обеспечение функционирования технических и программных средств (системы программных и аппаратных средств, технико-прикладные системы, системы обслуживания АИС ПВРД).
[Пкт.28 изменен Пост.Прав. N 913 от 16.12.2020, в силу 18.12.2020]
XI. МЕРЫ ОБЕСПЕЧЕНИЯ ЗАЩИТЫ И БЕЗОПАСНОСТИ
ПЕРСОНАЛЬНЫХ ДАННЫХ ИЗ АИС ПВРД
29. Меры по обеспечению безопасности персональных данных при их обработке в АИС ПВРД принимаются в соответствии с Требованиями по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденными Постановлением Правительства № 1123/2010, Технической концепцией Автоматизированной информационной системы производства и выдачи разрешительных документов, утвержденной Постановлением Правительства № 550/2018, Положением о порядке ведения Регистра разрешительных документов, утвержденным Постановлением Правительства № 551/2018, и Политикой безопасности персональных данных Публичного учреждения "Агентство электронного управления".
[Пкт.29 изменен Пост.Прав. N 913 от 16.12.2020, в силу 18.12.2020]
30. Реализация элементов жизненного цикла программного обеспечения, а также обеспечение функционирования технических и программных средств осуществляются в соответствии с действующими положениями.
31. Управление и конфигурирование функций безопасности в АИС ПВРД осуществляет администратор системы в соответствии с действующими положениями.
32. Предоставление внешним пользователям доступа в АИС ПВРД осуществляется в соответствии с действующими положениями.
33. Информация, полученная из АИС ПВРД, маркируется в соответствии с действующими положениями.
34. Персональные данные из АИС ПВРД являются конфиденциальными. Предоставление информации из АИС ПВРД осуществляется в соответствии с действующими положениями.
35. Предоставление информации, относящейся к обработке персональных данных в АИС ПВРД, осуществляется в соответствии с действующими положениями.
36. Резервное копирование осуществляется в соответствии с действующими положениями.
37. Подлежат защите все информационные ресурсы, содержащие персональные данные, в том числе:
1) магнитные, оптические, лазерные или другие носители электронной информации и базы данных;
2) информационные системы, сети, операционные системы, системы управления базами данных и другие приложения, системы телекоммуникаций, включая средства создания и копирования документов, прочие технические средства обработки информации.
38. Защита персональных данных, обрабатываемых в информационных системах, осуществляется следующими методами:
1) предотвращение несанкционированных подключений к телекоммуникационным сетям и перехвата с помощью технических средств персональных данных, передаваемых по этим сетям;
2) исключение несанкционированного доступа к обработанным персональным данным.
39. Предотвращение утечки передаваемой через каналы связи информации, содержащей персональные данные, обеспечивается путем использования методов шифрования этой информации, в том числе с применением организационных, технических и режимных мер.
40. Предотвращение уничтожения, изменения персональных данных или сбоя программного обеспечения, предназначенного для обработки персональных данных, обеспечивается методом использования специальных технических и программных средств защиты, в том числе лицензионных программ, антивирусных программ, организации системы контроля программного обеспечения и периодического выполнения резервного копирования.
XII. БЕЗОПАСНОСТЬ РАБОЧЕЙ СРЕДЫ
41. Безопасность рабочей среды представляет собой физическую защиту информационных ресурсов от несанкционированного доступа, уничтожения и создания помех, и подразумевает их размещение в защищенных помещениях, отделенных определенным периметром безопасности.
42. Доступ в защищенные помещения, в которых размещены серверы, ограничен и разрешен только лицам, имеющим соответствующее разрешение, в рабочее время и только в случае необходимости. Третьим лицам доступ запрещен.
43. В целях обеспечения безопасности оборудования оно должно быть помещено в металлические ящики, минимизирующие обычное, искусственное, техногенное и естественное опасное воздействие, и размещено на видном месте в отдельном помещении, оборудованном мощным кондиционером.
XIII. УПРАВЛЕНИЕ ИНЦИДЕНТАМИ БЕЗОПАСНОСТИ В РАМКАХ АИС ПВРД
44. При подключении к системе пользователи данных из Регистра разрешительных документов в обязательном порядке проходят инструктаж по реагированию на инциденты информационной безопасности и расписываются об этом.
45. В случае возникновения инцидентов, связанных с нарушением безопасности, пользователи и администраторы пользователей данных из Регистра разрешительных документов обязаны незамедлительно поставить в известность ответственное подразделение из состава Публичного учреждения "Агентство электронного управления".
[Пкт.45 изменен Пост.Прав. N 913 от 16.12.2020, в силу 18.12.2020]
46. Ответственное подразделение непрерывно отслеживает и документирует инциденты безопасности в рамках АИС ПВРД, используя автоматизированные средства отслеживания инцидентов.
47. Ежегодно до 31 января ответственное подразделение из состава Публичного учреждения "Агентство электронного управления" составляет отчет об инцидентах безопасности при обработке персональных данных, который, после его утверждения руководством Агентства, пересылается Национальному центру по защите персональных данных.
[Пкт.47 изменен Пост.Прав. N 913 от 16.12.2020, в силу 18.12.2020]