ПОЛОЖЕНИЕ
об обработке и защите персональных данных работников и иных лиц
1. Общие положения
1.1. Настоящее Положение об обработке и защите персональных данных в ООО «ЭВОЛЮТ» (далее – Положение) определяет общий порядок, принципы, цели и условия обработки персональных данных, осуществляемой ООО «ЭВОЛЮТ», меры по обеспечению безопасности персональных данных при их обработке в организации в целях реализации требований законодательства о персональных данных, в том числе защиты права на неприкосновенность частной жизни, личную и семейную тайну, а также устанавливает ответственность работников организации, имеющих доступ к персональным данным и/или осуществляющим обработку персональных данных, за невыполнение положений законодательства РФ в области персональных данных.
1.2. Положение разработано в соответствии со следующими нормативными документами:
- Конституцией Российской Федерации
- Трудовым кодексом Российской Федерации
- Федеральным законом от 27.07.2006 в„– 152-ФЗ «О персональных данных»
- Федеральным законом от 21.11.2011 в„– 323-ФЗ «Об основах охраны здоровья граждан в Российской Федерации»
- Федеральным законом от 29.11.2010 в„– 326-ФЗ «Об обязательном медицинском страховании в Российской Федерации»
- Федеральным законом от 27.07.2006 в„– 149-ФЗ «Об информации, информационных технологиях и о защите информации»
- Приказ Роскомнадзора от 28.10.2022 в„– 180 «Об утверждении форм уведомлений о намерении осуществлять обработку персональных данных…»
- Постановлением Правительства РФ от 21.03.2012 в„– 211 «Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей…»
- Постановлением Правительства РФ от 01.11.2012 в„– 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»
- Постановлением Правительства РФ от 06.06.2008 в„– 512 «Об утверждении требований к материальным носителям биометрических персональных данных…»
- Указом Президента РФ от 06.03.1997 в„– 188 «Об утверждении перечня сведений конфиденциального характера»
- Уставом ООО «ЭВОЛЮТ»
- Лицензией на осуществление медицинской деятельности
- Иными нормативными и правовыми актами Российской Федерации, локальными нормативными актами
1.3. Настоящее Положение определяет правовые, организационные и технические меры, необходимые для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.
1.4. Во всех случаях, не урегулированных настоящим Положением или другими нормативными документами ООО «ЭВОЛЮТ», необходимо руководствоваться действующим законодательством Российской Федерации.
1.5. Настоящее Положение является общедоступным документом и подлежит опубликованию на официальном сайте организации.
1.6. В случае внесения изменений в действующее законодательство Российской Федерации, регулирующее защиту персональных данных и отношения, связанные с обработкой персональных данных, настоящее Положение подлежит изменению. Все изменения в Положение утверждаются приказом руководителя организации.
1.7. Настоящее Положение вступает в силу с момента его утверждения руководителем и действует бессрочно, до замены его новым Положением.
1.8. Все работники организации должны быть ознакомлены с настоящим Положением под роспись в листе ознакомления.
1.9. Общее руководство, контроль и координация деятельности организации в рамках настоящего Положения осуществляется Ответственным за организацию обработки персональных данных организации в установленном порядке.
2. Термины и определения
Автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники.
Актуальные угрозы безопасности персональных данных – совокупность условий и факторов, создающих актуальную опасность несанкционированного, в том числе случайного, доступа к персональным данным при их обработке в информационной системе, результатом которого могут стать уничтожение, изменение, блокирование, копирование, предоставление, распространение персональных данных, а также иные неправомерные действия.
Биометрические персональные данные – сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность.
Блокирование персональных данных – временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).
Информационная система персональных данных – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
Конфиденциальность персональных данных – обязательное для соблюдения оператором или иным получившим доступ к персональным данным лицом требование не допускать их распространение без согласия субъекта персональных данных или наличия иного законного основания, если иное не предусмотрено федеральным законом.
Несанкционированный доступ (несанкционированные действия) – доступ к информации или действия с информацией, нарушающие правила разграничения доступа с использованием штатных средств, предоставляемых информационными системами персональных данных.
Обезличивание персональных данных – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.
Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
Оператор – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
Персональные данные – любая информация, относящаяся к прямо или косвенно определенному, или определяемому физическому лицу (субъекту персональных данных).
Предоставление персональных данных – действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.
Распространение персональных данных – действия, направленные на раскрытие персональных данных неопределенному кругу лиц.
Пользователь информационной системы персональных данных – лицо, участвующее в функционировании информационной системы персональных данных или использующее результаты ее функционирования.
Специальные категории персональных данных – персональные данные, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья и интимной жизни.
Трансграничная передача персональных данных – передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
Уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.
Уровень защищенности персональных данных – комплексный показатель, характеризующий требования, исполнение которых обеспечивает нейтрализацию определенных угроз безопасности персональных данных при их обработке в информационных системах персональных данных.
Целостность информации – способность средства вычислительной техники или информационной системы обеспечивать неизменность информации в условиях случайного и/или преднамеренного искажения (разрушения).
3. Принципы и цели обработки персональных данных
Обработка персональных данных должна осуществляться с соблюдением принципов и правил, предусмотренных Федеральным законом от 27.07.2006 в„– 152-ФЗ.
Обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.
Обработка персональных данных в ООО «ЭВОЛЮТ» производится на основе следующих принципов:
- Законности и справедливости
- Осуществления обработки персональных данных только с согласия субъекта персональных данных на обработку его персональных данных в случаях, предусмотренных законодательством о персональных данных
- Осуществления обработки персональных данных в отсутствие согласия субъекта персональных данных на обработку его персональных данных в случаях, предусмотренных законодательством о персональных данных
- Защиты жизни, здоровья или иных жизненно важных интересов субъектов персональных данных, если получение согласия субъекта персональных данных невозможно
- Ограничения достижением конкретных, заранее определенных и законных целей сбора персональных данных
- Недопущения объединения баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой
- Соответствия содержания и объема обрабатываемых персональных данных заявленным целям обработки, недопустимости избыточности обрабатываемых персональных данных по отношению к заявленным целям их обработки
- Обеспечения точности персональных данных, их достаточности, а в необходимых случаях актуальности по отношению к целям обработки персональных данных, принятия необходимых мер либо обеспечения их принятия по удалению или уточнению неполных, или неточных данных
- Сохранности персональных данных (нераскрытие третьим лицам и нераспространение без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом), т.е. конфиденциальности персональных данных
Персональные данные в Организации обрабатываются в целях:
- Обеспечения соблюдения законодательства РФ в сфере здравоохранения
- Обеспечения соблюдения трудового законодательства РФ
- Подготовки, заключения и исполнения гражданско-правового договора
4. Хранение персональных данных
4.1. В организации обеспечивается раздельное хранение персональных данных (материальных носителей). Хранение персональных данных осуществляется в форме, позволяющей определить субъекта персональных данных.
4.2. При осуществлении хранения персональных данных в соответствии с частью 5 статьи 17 Федерального закона от 27.07.2006 в„– 152-ФЗ в организации используются базы данных, находящиеся на территории Российской Федерации.
4.3. Хранение персональных данных осуществляется не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных.
4.4. Сроки хранения персональных данных определяются/обусловлены сроками хранения, установленными номенклатурой для дел, содержащих соответствующие персональные данные.
5. Уничтожение персональных данных при достижении целей обработки или при наступлении иных законных оснований
5.1. Обрабатываемые персональные данные подлежат уничтожению:
- по достижении целей обработки
- в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом
- в случае представления субъектом персональных данных или его представителем сведений, подтверждающих, что такие персональные данные являются незаконно полученными или не являются необходимыми для заявленной цели обработки
- отзыва субъектом персональных данных согласия на обработку
5.2. Персональные данные не подлежат уничтожению при достижении целей их обработки или в случае отзыва субъектом персональных данных согласия на их обработку, если:
- иное предусмотрено договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных
- Оператор вправе осуществлять обработку без согласия субъекта персональных данных на основаниях, предусмотренных Федеральным законом от 27.07.2006 в„– 152-ФЗ или иными федеральными законами
- иное предусмотрено иным соглашением между оператором и субъектом персональных данных
5.3. В случае достижения цели обработки персональных данных работники организации, имеющие доступ к персональным данным и осуществляющие обработку персональных данных, обязаны прекратить обработку персональных данных или обеспечить ее прекращение и уничтожить персональные данные или обеспечить их уничтожение в срок, не превышающий десяти рабочих дней с даты достижения цели обработки персональных данных.
5.4. В случае отзыва субъектом персональных данных согласия на обработку его персональных данных оператор обязан прекратить их обработку или обеспечить прекращение такой обработки и в случае, если сохранение персональных данных более не требуется для целей обработки персональных данных, уничтожить персональные данные или обеспечить их уничтожение в срок, не превышающий десяти рабочих дней с даты поступления указанного отзыва.
5.5. В случае отсутствия возможности уничтожения персональных данных в течение указанных сроков, работники организации осуществляют блокирование таких персональных данных и обеспечивают уничтожение персональных данных в срок не более чем шесть месяцев, если иной срок не установлен федеральными законами.
5.6. Документы, содержащие персональные данные, сроки хранения которых истекли, подлежат уничтожению за исключением случаев, предусмотренных пунктом 5.2 настоящего Положения, а также федеральными законами.
5.7. Уничтожение по окончании срока обработки персональных данных на электронных носителях производится путем механического нарушения целостности носителя, не позволяющего произвести считывание или восстановление персональных данных, или удалением с электронных носителей методами и средствами гарантированного удаления остаточной информации.
5.8. Уничтожение персональных данных осуществляется в соответствии с Положением о порядке уничтожения персональных данных специальной комиссией с составлением Акта.
6. Доступ к персональным данным работников
6.1. Право внутреннего доступа к персональным данным имеют:
- Директор Организации
- Медицинский директор
- сотрудники бухгалтерии
- сотрудники регистратуры (информация о фактическом месте проживания и контактные телефоны работников)
- сам пациент, носитель данных
- Другие сотрудники организации при выполнении ими своих служебных обязанностей. Перечень лиц, имеющих доступ к персональным данным работников, определяется руководителем Организации.
6.2. Право внешнего доступа к персональным данным имеют:
6.2.1. К числу массовых потребителей персональных данных вне организации можно отнести Государственные и негосударственные функциональные структуры:
- Налоговые инспекции
- Правоохранительные органы
- Органы статистики
- Военкоматы
- Органы социального страхования
- Пенсионные фонды
- Подразделения муниципальных органов управления
- Страховые компании
6.2.2. Надзорно-контролирующие органы имеют доступ к информации только в сфере своей компетенции.
6.2.3. Персональные данные пациента могут быть предоставлены родственникам или членам его семьи только с письменного разрешения самого пациента.
7. Категории обрабатываемых персональных данных, категории субъектов персональных данных
7.1. Перечень персональных данных, обрабатываемых в Организации, определяется в соответствии с законодательством и локальными правовыми актами Организации с учетом целей обработки персональных данных, указанных в Положении.
7.2. С учетом целей обработки персональных данных уполномоченные работники организации осуществляют обработку следующих категорий персональных данных:
- Специальные персональные данные (далее – СПДн)
- Биометрические персональные данные (далее – БПДн)
- Иные персональные данные (ИПДн)
7.3. В целях обеспечения соблюдения законодательства РФ в сфере здравоохранения осуществляется обработка персональных данных следующих субъектов персональных данных: Клиенты; Законные представители; Иные категории субъектов персональных данных (пациенты, посетители сайта организации сети интернет, граждане, являющиеся заявителями заявлений, предложений, жалоб, претензий и иных документов).
7.4. В целях обеспечения соблюдения трудового законодательства РФ осуществляется обработка персональных данных следующих субъектов персональных данных: Работники; Соискатели; Родственники работников; Уволенные работники.
7.5. В целях подготовки, заключения и исполнения гражданско-правового договора осуществляется обработка персональных данных следующих субъектов персональных данных: Контрагенты; Представители контрагентов; Выгодоприобретатели по договорам; Лица, состоящие в договорных отношениях.
8. Условия обработки персональных данных в организации
8.1. Обработка персональных данных работниками Организации производится с соблюдением принципов и правил, предусмотренных Федеральным законом от 27.07.2006 в„– 152-ФЗ, иными федеральными законами, а также подзаконными нормативными правовыми актами, Уставом и локальными нормативными актами Организации.
8.2. Доступ к обрабатываемым в Организации персональным данным разрешается только работникам Организации, занимающим должности, включенные в перечень должностей Организации, при замещении которых осуществляется обработка персональных данных.
8.3. Срок хранения персональных данных в форме, позволяющей определить субъекта персональных данных, осуществляется не дольше, чем этого требуют цели обработки персональных данных.
8.4. Обработка персональных данных субъектов включает в себя следующие действия: сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение), блокирование, удаление, уничтожение персональных данных.
8.5. Обработка персональных данных производится с согласия субъекта персональных данных на обработку его персональных данных, если иное не предусмотрено законодательством Российской Федерации в сфере обработки персональных данных.
8.6. Персональные данные обрабатываются путем смешанной (как с использованием средств автоматизации, так и без использования средств автоматизации) обработки, в том числе с использованием внутренней сети и сети Интернет.
8.7. Обработка персональных данных, в том числе специальных категорий персональных данных (состояние здоровья), осуществляется в соответствии с целями обработки.
8.8. Организация не осуществляет трансграничную передачу персональных данных.
8.9. Обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, не допускается, за исключением случаев, предусмотренных Федеральным законом от 27.07.2006 в„– 152-ФЗ.
8.10–8.21. Организация обеспечивает соблюдение всех требований законодательства в части получения согласия, обработки биометрических данных, передачи данных третьим лицам, сохранения конфиденциальности и иных условий, предусмотренных действующим законодательством.
9. Защита персональных данных
9.1. Организацией принимаются меры, необходимые и достаточные для обеспечения выполнения обязанностей, предусмотренных Федеральным законом от 27.07.2006 в„– 152-ФЗ и принятыми в соответствии с ним нормативными правовыми актами.
9.2. Защита персональных данных от неправомерного их использования или утраты обеспечивается Организацией за счет ее средств в порядке, установленном федеральным законом.
9.3. Ответственным за организацию защиты персональных данных в Организации является Директор Организации.
9.4. Внутренняя защита обеспечивается за счет: утверждения перечня лиц, имеющих доступ к персональным данным; организации режима безопасности помещений; избирательного распределения документов; размещения рабочих мест; внедрения программных и технических средств защиты; контроля и расследования нарушений.
9.5. Внешняя защита обеспечивается за счет: порядка приема и учета посетителей; технических средств охраны; порядка охраны территории, зданий, помещений.
9.6. Все лица, связанные с получением, обработкой и защитой персональных данных, обязаны не разглашать персональные данные.
10. Права субъекта персональных данных
10.1. Субъект персональных данных имеет право на получение информации, касающейся обработки его персональных данных, в том числе содержащей: подтверждение факта обработки; правовые основания и цели обработки; применяемые способы обработки; наименование и место нахождения Организации; обрабатываемые персональные данные; сроки обработки; порядок осуществления прав; иные сведения, предусмотренные законодательством.
10.2. Субъект персональных данных имеет право на получение сведений об обработке его персональных данных, за исключением случаев, предусмотренных частью 8 статьи 14 Федерального закона от 27.07.2006 в„– 152-ФЗ.
10.3. Оператор обеспечивает права субъектов персональных данных в порядке, установленном главами 3 и 4 Федерального закона от 27.07.2006 в„– 152-ФЗ.
10.4. Полномочия представителя подтверждаются доверенностью, оформленной в установленном порядке.
10.5. Сведения предоставляются субъекту персональных данных в доступной форме без персональных данных других субъектов, в электронном виде. По требованию могут быть продублированы на бумаге.
10.6. Сведения предоставляются в течение десяти рабочих дней с момента обращения. Указанный срок может быть продлен не более чем на пять рабочих дней с уведомлением о причинах продления.
10.7. Субъект персональных данных вправе обратиться повторно для получения сведений в полном объеме.
10.8. Решение, порождающее юридические последствия в отношении субъекта персональных данных, может быть принято на основании исключительно автоматизированной обработки его персональных данных только при наличии согласия в письменной форме субъекта.
10.9. Если субъект персональных данных считает, что Организация осуществляет обработку его персональных данных с нарушением требований законодательства, субъект вправе обжаловать действия или бездействие Организации в уполномоченный орган или в судебном порядке.
11. Права оператора
11.1. Организация вправе отказать субъекту персональных данных в выполнении повторного запроса, не соответствующего условиям, предусмотренным частями 4 и 5 статьи 14 Федерального закона от 27.07.2006 в„– 152-ФЗ.
12. Обязанности оператора
12.1. Оператор обязан предоставить субъекту персональных данных по его просьбе информацию, предусмотренную частью 7 статьи 14 Федерального закона от 27.07.2006 в„– 152-ФЗ.
12.2. В случае отказа в предоставлении информации Оператор дает мотивированный ответ в срок, не превышающий десяти рабочих дней со дня обращения.
12.3. В срок, не превышающий семи рабочих дней со дня предоставления субъектом сведений, подтверждающих, что персональные данные являются неполными, неточными или неактуальными, Оператор обязан внести в них необходимые изменения.
12.4. Оператор обязан уведомить субъекта персональных данных или его представителя о внесенных изменениях и предпринятых мерах.
12.5. В срок, не превышающий семи рабочих дней со дня представления субъектом сведений, подтверждающих, что персональные данные являются незаконно полученными, Оператор обязан уничтожить такие персональные данные.
12.6. В случае подтверждения факта неточности персональных данных Оператор обязан обеспечить уточнение и в течение семи рабочих дней внести изменения.
12.7. Оператор обязан прекратить обработку персональных данных в случаях: выявления неправомерной обработки; достижения целей обработки; отзыва согласия субъекта; обращения субъекта с требованием о прекращении; по решению суда.
12.8. В случае отсутствия возможности уничтожения персональных данных в течение установленного срока, Оператор обязан осуществить блокирование и обеспечить уничтожение в срок не более шести месяцев.
13. Ответственность
13.1. Работники ООО «ЭВОЛЮТ», имеющие доступ к персональным данным и/или осуществляющие обработку персональных данных, несут ответственность за невыполнение норм, регулирующих обработку и защиту персональных данных, в соответствии с законодательством Российской Федерации и локальными правовыми актами ООО «ЭВОЛЮТ».
13.2. Руководитель Организации несет ответственность за нарушение норм, регулирующих получение, обработку и защиту персональных данных работника, несет административную ответственность согласно ст. 5.27 и 5.39 Кодекса об административных правонарушениях Российской Федерации, а также возмещает работнику ущерб, причиненный неправомерным использованием информации, содержащей персональные данные работника.
