ДЕПАРТАМЕНТ ОБРАЗОВАНИЯ АДМИНИСТРАЦИИ ГОРОДА
ЕКАТЕРИНБУРГА УПРАВЛЕНИЕ ОБРАЗОВАНИЯ АКАДЕМИЧЕСКОГО РАЙОНА
МУНИЦИПАЛЬНОЕ АВТОНОМНОЕ ОБЩЕОБРАЗОВАТЕЛЬНОЕ УЧРЕЖДЕНИЕСРЕДНЯЯ ОБЩЕОБРАЗОВАТЕЛЬНАЯ ШКОЛА № 25 имени В.Г. Феофанова
СОГЛАСОВАНО
Педагогическим советом
МАОУ-СОШ № 25
(Протокол № 25 от «24» июня2026г.)
УТВЕРЖДАЮ
МАОУ-СОШ № 25
______________О.А. Добычина
Приказ № __574/1-О__ от «24»_июня_2026г.
ПОЛОЖЕНИЕ
о защите и обработке персональных данных в МАОУ – СОШ № 25
Екатеринбург
2026 г.
1. Общие положения
1.1 Настоящее Положение о защите и обработке персональных данных в МАОУ –
СОШ № 25 (далее – Положение) разработано в соответствии со статьей 24 Конституции
Российской Федерации, Трудовым кодексом Российской Федерации, Федеральными
законами от 27 июля 2006 года № 149-ФЗ «Об информации, информационных технологиях
и о защите информации», от 27 июля 2006 года № 152-ФЗ «О персональных данных»,
Приказом Роскомнадзора от 28 октября 2022 года № 179 «Об утверждении Требований к
подтверждению уничтожения персональных данных», Федеральным законом от 24 июня
2025 года № 156-ФЗ «О создании многофункционального сервиса обмена информацией и
о внесении изменений в отдельные законодательные акты Российской Федерации»,
Федеральным законом от 29 декабря 2012 года № 273-ФЗ «Об образовании в Российской
Федерации», а также Уставом МАОУ – СОШ № 25.
1.2. Положение разработано для обеспечения защиты прав и законных интересов
всех субъектов образовательных отношений в Муниципальном автономном
общеобразовательном учреждении – средней общеобразовательной школе № 25 имени
В.Г. Феофанова (далее – Учреждение или МАОУ – СОШ № 25 соответственно) при
осуществлении обработки их персональных данных. Основной целью является защита
права на неприкосновенность частной жизни, личную и семейную тайну от
несанкционированного доступа, неправомерного использования или утраты.
1.3. Настоящее Положение регламентирует структуру персональных данных,
запрашиваемых МАОУ – СОШ № 25. Оно регулирует правовые отношения, связанные с
обработкой персональных данных, и обеспечивает гарантии конфиденциальности
информации обо всех участниках образовательного процесса (далее – личности),
предоставленной ими Учреждению. Положение также определяет ответственность
должностных лиц, имеющих доступ к персональным данным, устанавливает права и
обязанности личности в области защиты персональных данных, а также их обязательства
по обеспечению достоверности предоставляемых данных.
1.4. В настоящем Положении используются следующие основные понятия:
Персональные данные – любая информация, относящаяся к прямо или косвенно
определенному или определяемому физическому лицу (субъекту персональных данных).
Персональные данные, разрешенные субъектом персональных данных для
распространения, – персональные данные, доступ неограниченного круга лиц к которым
предоставлен субъектом персональных данных путем дачи согласия на обработку
персональных данных, разрешенных субъектом персональных данных для
распространения в порядке, предусмотренном Федеральным законом от 27 июля 2006 года
№ 152-ФЗ «О персональных данных».
Оператор – государственный орган, муниципальный орган, юридическое или
физическое лицо, самостоятельно или совместно с другими лицами организующие и (или)
осуществляющие обработку персональных данных, а также определяющие цели
обработки персональных данных, состав персональных данных, подлежащих обработке,
действия (операции), совершаемые с персональными данными.
Обработка персональных данных – любое действие (операция) или совокупность
действий (операций), совершаемых с использованием средств автоматизации или без
использования таких средств с персональными данными, включая сбор, запись,
систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение,
использование, передачу (распространение, предоставление, доступ), обезличивание,
блокирование, удаление, уничтожение персональных данных.
Автоматизированная обработка персональных данных – обработка персональных
данных с помощью средств вычислительной техники.
Распространение персональных данных – действия, направленные на раскрытие
персональных данных неопределенному кругу лиц.
Предоставление персональных данных – действия, направленные на раскрытие
персональных данных определенному лицу или определенному кругу лиц.
Блокирование персональных данных – временное прекращение обработки
персональных данных (за исключением случаев, если обработка необходима для
уточнения персональных данных).
Уничтожение персональных данных – действия, в результате которых становится
невозможным восстановить содержание персональных данных в информационной
системе персональных данных и (или) в результате которых уничтожаются материальные
носители персональных данных.
Обезличивание персональных данных – действия, в результате которых становится
невозможным
без
использования
дополнительной
информации
определить
принадлежность персональных данных конкретному субъекту персональных данных.
Информационная система персональных данных – совокупность содержащихся в
базах данных персональных данных и обеспечивающих их обработку информационных
технологий и технических средств.
Трансграничная передача персональных данных – передача персональных данных
на территорию иностранного государства органу власти иностранного государства,
иностранному физическому лицу или иностранному юридическому лицу.
1.5. Персональные данные субъекта персональных данных являются
конфиденциальной информацией и не могут быть использованы сотрудниками
Учреждения в личных целях.
1.6. Лица, получающие персональные данные субъектов, обязаны соблюдать режим
секретности (конфиденциальности).
2. Категории, субъекты и состав персональных данных
2.1. В Учреждении обрабатываются общие, специальные и биометрические
категории персональных данных.
2.1.1. К общим персональным данным относятся, например: фамилия, имя,
отчество; дата и место рождения; паспортные данные (номера, даты и места выдачи
документов, удостоверяющих личность, в том числе СНИЛС); домашний адрес; номера
телефонов; сведения об образовании.
Также к общим данным могут относиться данные об успеваемости, текущих и
итоговых оценках, прохождении учебного плана.
2.1.2. К специальным категориям персональных данных относятся, например:
информация о расовой, национальной принадлежности; политические взгляды;
религиозные или философские убеждения; состояние здоровья (медицинская карта, карта
прививок); интимная жизнь.
2.1.3. К биометрическим персональным данным относятся, например:
фотографические изображения, по которым можно определить биометрические параметры
конкретного человека; физиологические параметры (дактилоскопические данные,
радужная оболочка глаз, анализы ДНК, рост, вес и др.).
2.2. Субъекты персональных данных (физические лица): работники Учреждения,
обучающиеся и родители (законные представители).
2.2.1. К персональным данным работника Учреждения, получаемым работодателем
и подлежащим хранению у работодателя в порядке, предусмотренном действующим
законодательством и настоящим Положением, относятся следующие сведения,
содержащиеся в личных делах работников:
фамилия, имя, отчество, год, месяц, дата рождения, место рождения, адрес,
телефон, семейное положение, социальное положение, образование, профессия, доходы,
ИНН, номер страхового свидетельства государственного пенсионного страхования, номер
полиса обязательного медицинского страхования,
сведения о документах,
удостоверяющих личность, фотография флюорография; пол, личная подпись; номер
личного дела, номер индивидуального счета в банке; воинский учет; судимость; данные
документа о заключении или расторжении брака; знание иностранных языков; данные
документа об образовании, квалификации, наличии специальных знаний; место работы,
должность, аттестация, профессиональная переподготовка; награды, почетные звания,
ученая степень; иждивенцы; код доступа к электронным документам; иные персональные
данные, при определении объема и содержания которых работодатель руководствуется
законодательством РФ;
2.2.3. Персональные данные обучающегося Учреждения, предоставляемые
родителями (законными представителями) или самим обучающимся, а также получаемые
Учреждением и подлежащие хранению в порядке, установленном действующим
законодательством и настоящим Положением, включают следующую информацию,
содержащуюся в личных делах обучающихся:
- фамилия, имя, отчество; год, месяц, дата и место рождения; социальное и
имущественное положение; образование; адрес; состояние здоровья; антропометрические
данные; фотография; номер телефона; воинский учет; паспортные данные; данные
свидетельства о рождении, пол, личная подпись, номер личного дела, номер формуляра
читателя, место учебы, посещаемость, успеваемость.
2.2.4. Персональные данные родителей (законных представителей) обучающихся
Учреждения, получаемые Учреждением и подлежащие хранению в порядке,
установленном действующим законодательством и настоящим Положением, включают
следующую информацию:
- фамилия, имя, отчество; паспортные данные; семейное, социальное и
имущественное положение, адрес; номер телефона; место работы, должность, код доступа
к электронным документам, личная подпись
2.3. Фотографии и видеозаписи с участием субъекта персональных данных могут
быть размещены на официальном сайте Учреждения только при наличии его согласия на
обработку персональных данных в рамках деятельности Учреждения.
3. Требования при обработке персональных данных в Учреждении
3.1. В целях обеспечения прав и свобод личности в Учреждении при обработке
персональных данных обязаны соблюдать следующие принципы:
3.1.1. Обработка персональных данных осуществляется исключительно в целях
обеспечения соблюдения законов и иных нормативных правовых актов.
3.1.2. Содержание и объем обрабатываемых персональных данных соответствуют
заявленным целям обработки. При определении объема и содержания обрабатываемых
персональных данных Учреждение должно руководствоваться 24 статьей Конституции
Российской Федерации, 65 статьей Трудового Кодекса Российской Федерации и иными
федеральными законами.
3.1.3. Все персональные данные субъекта следует получать у него лично. Если
персональные данные субъекта возможно получить только у третьей стороны, то он
должен быть уведомлен об этом заранее и от него должно быть получено письменное
согласие.
3.1.4. Обработка общих персональных данных со стороны Учреждения
осуществляется исключительно на основании согласия субъекта данных. Если субъект
данных является несовершеннолетним, согласие на обработку его персональных данных
предоставляется его родителями или законными представителями.
3.1.5. Учреждение не имеет права получать и обрабатывать персональные данные,
относящиеся к специальным категориям, включая информацию о расовой, национальной
принадлежности, политических взглядах, религиозных убеждениях и т. п., за исключением
случаев, когда субъект персональных данных предоставил письменное согласие на их
обработку. Обработка данных должна осуществляться в строгом соответствии с
Федеральным законом от 27 июля 2006 года № 152-ФЗ «О персональных данных». Кроме
того, законодательство может предусматривать необходимость обработки таких данных
для целей переписи населения, предоставления социальной помощи, защиты жизни и
здоровья и других аналогичных целей.
3.1.6. Биометрические персональные данные могут быть обработаны в Учреждении
исключительно при наличии письменного согласия субъекта данных, за исключением
случаев, предусмотренных частью 2 статьи 11 Федерального закона «О персональных
данных». Например, обработка биометрических данных может быть осуществлена без
согласия субъекта в контексте реализации международных договоров Российской
Федерации о реадмиссии, в процессе осуществления правосудия и исполнения судебных
актов, а также при проведении обязательной государственной дактилоскопической
регистрации.
3.1.7. Защита персональных данных от неправомерного их использования или
утраты обеспечивается Учреждением за счет его средств в порядке, установленном
Трудовым Кодексом Российской Федерации и иными федеральными законами.
3.1.8. Обработка персональных данных ограничивается достижением конкретных,
заранее определённых и законных целей. Не допускается обработка персональных
данных, несовместимая с целями сбора персональных данных.
3.1.9. Не допускается объединение баз данных, содержащих персональные данные,
обработка которых осуществляется в целях, несовместимых между собой.
3.1.10. При обработке персональных данных обеспечиваются их точность,
достаточность и актуальность. Неполные или неточные данные удаляются или
уточняются.
3.2. Особенностями обработки персональных данных, разрешенных субъектом
персональных данных для распространения, являются:
3.2.1. Согласие на обработку персональных данных, разрешенных субъектом для
распространения, оформляется отдельно от других согласий. Работник Учреждения
(оператор) должен предоставить субъекту возможность определить перечень
персональных данных по каждой категории, указанной в согласии, разрешенных
субъектом персональных данных для распространения.
3.2.2. В случае раскрытия персональных данных неопределенному кругу лиц самим
субъектом персональных
данных без предоставления оператору согласия,
предусмотренного пунктом 3.2.1 настоящего Положения, обязанность предоставить
доказательства законности последующего распространения или иной обработки таких
персональных данных лежит на каждом лице, осуществившем их распространение или
иную обработку.
3.2.3. В случае, если персональные данные раскрыты неопределенному кругу лиц
без согласия или вследствие правонарушения, преступления или обстоятельств
непреодолимой силы, ответственность за законность их обработки лежит на
распространителе.
3.2.4. Если согласие на распространение персональных данных субъектом не явно
выражено, такие персональные данные обрабатываются оператором, которому они
предоставлены субъектом персональных данных, без права передачи третьим лицам.
3.2.5. Если в согласии не указаны запреты субъекта на обработку персональных
данных, данные обрабатываются без передачи (распространения, предоставления,
доступа) и возможности осуществления иных действий с персональными данными
неограниченному кругу лиц.
3.2.6. Субъект персональных данных вправе установить запреты на передачу и
обработку своих данных оператором неограниченному кругу лиц, кроме предоставления
доступа. Оператор не вправе отказать в установлении субъектом персональных данных
таких запретов и условий. Данные запреты не распространяются на случаи обработки
персональных данных в государственных, общественных и иных публичных интересах,
определенных законодательством Российской Федерации.
3.2.7. Передача (распространение, предоставление, доступ) персональных данных,
разрешенных субъектом персональных данных для распространения, должна быть
прекращена в любое время по требованию субъекта персональных данных. Указанные в
данном требовании персональные данные могут обрабатываться только оператором,
которому оно направлено.
3.2.8. Действие согласия субъекта персональных данных на обработку
персональных данных, разрешенных субъектом персональных данных для
распространения, прекращается с момента поступления оператору требования, указанного
в подпункте 3.2.7настоящего Положения.
3.2.9. Требования пункта 3.2 настоящего Положения не применяются в случае
обработки персональных данных в целях выполнения возложенных законодательством
Российской Федерации на Учреждение функций, полномочий и обязанностей.
3.3. Передача персональных данных субъекта в пределах Учреждения
осуществляется в соответствии с локальными нормативными актами МАОУ – СОШ № 25.
3.4. Оператор и иные лица, получившие доступ к персональным данным, не
предоставляют и не раскрывают сведения, содержащие персональные данные субъектов,
третьей стороне без письменного согласия субъекта персональных данных, за
исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и
здоровью, а также в случаях, установленных федеральными законами.
3.5. Оператор при обработке персональных данных обязан принимать необходимые
правовые, организационные и технические меры или обеспечивать их принятие для
защиты персональных данных от неправомерного или случайного доступа к ним,
уничтожения, изменения, блокирования, копирования, предоставления, распространения
персональных данных, а также от иных неправомерных действий в отношении
персональных данных.
3.6. Не допускается отвечать на вопросы, связанные с передачей персональной
информации по телефону или в сети Интернет.
3.7. По мотивированному запросу исключительно для выполнения возложенных
законодательством функций и полномочий персональные данные субъекта персональных
без его согласия могут быть переданы:
- в судебные органы в связи с осуществлением правосудия;
- в органы федеральной службы безопасности;
- в органы прокуратуры;
- в органы полиции;
- в иные органы и организации в случаях, установленных нормативными
правовыми актами, обязательными для исполнения.
3.8. Все меры конфиденциальности при сборе, обработке и передаче персональных
данных субъекта распространяются как на бумажные, так и на электронные
(автоматизированные) носители информации.
4. Хранение и использование персональных данных
4.1. Хранение персональных данных должно осуществляться в форме,
позволяющей определить субъекта персональных данных, не дольше, чем этого требуют
цели обработки персональных данных, если срок хранения персональных данных не
установлен федеральным законом, договором. Обрабатываемые персональные данные по
достижении целей обработки или в случае утраты необходимости в достижении этих
целей, если иное не предусмотрено федеральным законом, подлежат уничтожению либо
обезличиванию.
4.2. Персональные данные личности хранятся на бумажных и электронных
носителях.
4.3. В процессе хранения персональных данных должны обеспечиваться:
- требования нормативных документов, устанавливающих правила хранения
конфиденциальных сведений;
- сохранность имеющихся данных, ограничение доступа к ним, в соответствии с
законодательством Российской Федерации и настоящим Положением;
- контроль за достоверностью и полнотой персональных данных, их регулярное
обновление и внесение по мере необходимости соответствующих изменений.
4.4. Доступ к персональным данным имеют:
- директор;
- заместители директора;
- руководители структурного подразделения;
- секретарь учебной части;
- специалист по кадрам;
- иные работники, определяемые приказом директора Учреждения в пределах своей
компетенции;
- лица, уполномоченные действующим законодательством.
4.5. Лица, имеющие доступ к персональным данным обязаны использовать
персональные данные лишь в целях, для которых они были предоставлены.
5. Передача персональных данных
5.1. При передаче персональных данных Учреждением должны соблюдаться
следующие требования:
5.1.1. Не сообщать персональные данные субъекта третьей стороне без его
письменного согласия, за исключением случаев, когда это необходимо в целях
предупреждения угрозы жизни и здоровью субъекта, а также в других случаях,
предусмотренных Трудовым Кодексом Российской Федерации или иными федеральными
законами.
5.1.2. Не сообщать персональные данные в коммерческих целях без его
письменного согласия.
5.1.3. Предупредить лица, получающие персональные данные субъекта, о том, что
эти данные могут быть использованы лишь в целях, для которых они сообщены, и
требовать от этих лиц подтверждения того, что это правило соблюдено.
5.1.4. Осуществлять передачу персональных данных в пределах Учреждения в
соответствии с настоящим Положением.
5.1.5. Разрешать доступ к персональным данным субъектов только специально
уполномоченным лицам, при этом указанные лица должны иметь право получать только те
персональные данные, которые необходимы для выполнения конкретных функций.
6. Уничтожение персональных данных
6.1. В соответствии с Приказом Роскомнадзора от 28 октября 2022 года № 179,
определены требования к документальному оформлению факта уничтожения
персональных данных:
- в случае если обработка персональных данных осуществляется оператором без
использования средств автоматизации, документом, подтверждающим уничтожение
персональных данных субъектов персональных данных, является акт об уничтожении
персональных данных;
- в случае если обработка персональных данных осуществляется оператором с
использованием средств автоматизации, документами, подтверждающими уничтожение
персональных данных субъектов, являются акт об уничтожении персональных данных,
соответствующий требованиям, содержащимся в пунктах 6.2 и 6.3 настоящего Положения,
и выгрузка из журнала регистрации событий в информационной системе персональных
данных (далее – выгрузка из журнала).
6.2. Акт об уничтожении персональных данных должен содержать:
- наименование Учреждения или фамилию, имя, отчество (при наличии) оператора
и его адрес;
- наименование Учреждения или фамилию, имя, отчество (при наличии), адрес
лица (лиц), осуществляющего (осуществляющих) обработку персональных данных
субъекта (субъектов) персональных данных по поручению оператора (если обработка была
поручена такому (таким) лицу (лицам);
- фамилию, имя, отчество (при наличии) субъекта (субъектов) или иную
информацию, относящуюся к определенному (определенным) физическому (физическим)
лицу (лицам), чьи персональные данные были уничтожены;
- фамилию, имя, отчество (при наличии), должность лиц (лица), уничтоживших
персональные данные субъекта персональных данных, а также их (его) подпись;
- перечень категорий уничтоженных персональных данных субъекта (субъектов)
персональных данных;
- наименование уничтоженного материального (материальных) носителя
(носителей), содержащего (содержащих) персональные данные субъекта (субъектов)
персональных данных, с указанием количества листов в отношении каждого
материального носителя (в случае обработки персональных данных без использования
средств автоматизации);
- наименование информационной (информационных) системы (систем)
персональных данных, из которой (которых) были уничтожены персональные данные
субъекта (субъектов) персональных данных (в случае обработки персональных данных с
использованием средств автоматизации)
- способ уничтожения персональных данных;
- причину уничтожения персональных данных;
- дату уничтожения персональных данных субъекта (субъектов) персональных
данных.
Форма акта об уничтожении персональных данных составляется в произвольной
форме.
6.3. Акт об уничтожении персональных данных может быть оформлен как на
бумажном носителе, так и в электронной форме. В первом случае он заверяется личной
подписью лиц, уничтоживших персональные данные, а во втором – их электронной
подписью.
6.4. Выгрузка из журнала должна содержать:
- фамилию, имя, отчество (при наличии) субъекта (субъектов) или иную
информацию, относящуюся к определенному (определенным) физическому (физическим)
лицу (лицам), чьи персональные данные были уничтожены;
- перечень категорий уничтоженных персональных данных субъекта (субъектов)
персональных данных;
- наименование информационной системы персональных данных, из которой были
уничтожены персональные данные субъекта (субъектов) персональных данных;
- причину уничтожения персональных данных;
- дату уничтожения персональных данных субъекта (субъектов) персональных
данных.
6.5. При невозможности указать в выгрузке из журнала отдельные сведения,
предусмотренные пунктом 9.4 настоящего Положения, их следует внести в акт об
уничтожении персональных данных.
6.6. Если оператор обрабатывает персональные данные, одновременно используя и
не используя средства автоматизации, при их уничтожении следует оформлять акт об
уничтожении и выгрузку из журнала.
6.7. Акт об уничтожении персональных данных и выгрузка из журнала подлежат
хранению в течение 3 лет с момента уничтожения персональных данных.
7. Заключительные положения
7.1. Настоящее Положение о защите персональных данных в МАОУ – СОШ № 25
является локальным нормативным актом, принимается на Общем собрании работников
МАОУ – СОШ № 25 и утверждается (либо вводится в действие) приказом директора.
7.2. Все изменения и дополнения, вносимые в настоящее Положение, оформляются
в письменной форме в соответствии с действующим законодательством Российской
Федерации.
7.3. Положение о защите персональных данных в МАОУ – СОШ № 25 принимается
на неопределенный срок. Изменения и дополнения к Положению принимаются в порядке,
предусмотренном п. 7.1 настоящего Положения.
7.4. После принятия Положения (или изменений и дополнений отдельных пунктов
и разделов) в новой редакции предыдущая редакция автоматически утрачивает силу.