ПОЛИТИКА ОБРАБОТКИ И ЗАЩИТЫ ПЕРСОНАЛЬНЫХ
- Общие положения
1.1. Настоящая политика обработки и защиты персональных данных (далее- Политика)
определяет принципы, порядок и условия обработки персональных данных субъектов с целью
обеспечения защиты прав и свобод человека и гражданина, в том числе на
неприкосновенность его частной жизни, личной, семейной и врачебной тайны; а также
устанавливает ответственность лиц, имеющих доступ к персональным данным, за
невыполнение требований, регулирующих обработку и защиту персональных данных.
1.2. Настоящая Политика разработана во исполнение п. 2 ст. 18.1. Федерального закона № 152-ФЗ
от 27 июля 2006 года «О персональных данных» и является основополагающим документом
ООО «Клиника НоваВита» (далее – Организация), определяющим ключевые направления
деятельности Организации в отношении обработки и защиты персональных данных,
оператором которых является Организация.
1.3. Положения настоящей Политики распространяются, в том числе, на деятельность
Организации в области обработки и защиты персональных данных, полученных Организацией
как до, так и после утверждения Политики, за исключением случаев, когда по причинам
правового, организационного или иного характера положения Политики не могут быть
распространены на отношения, связанные с обработкой и защитой персональных данных,
полученных до ее утверждения.
1.4. Обработка персональных данных в Организации производится в связи с осуществлением
Организацией деятельности, предусмотренной ее учредительными документами, и
определяемой следующими нормативными документами:
- Федеральным законом от 21 ноября 2011 г. № 323-ФЗ «Об основах охраны
здоровья граждан в Российской Федерации»; - Федеральным законом от 12 апреля 2010 г № 61-ФЗ «Об обращении
лекарственных средств»; - Федеральным законом № 152-ФЗ от 27 июля 2006 года «О персональных
данных»; - Постановлением Правительства Российской Федерации от 15 сентября 2008 года
№ 687 «Об утверждении Положения об особенностях обработки персональных
данных, осуществляемой без использования средств автоматизации»; - Постановлением Правительства РФ от 1 ноября 2012 года № 1119 «Об
утверждении требований к защите персональных данных при их обработке в
информационных системах персональных данных»; - иными нормативными правовыми актами Российской Федерации.
1.5. В Организации также осуществляется обработка персональных данных в рамках трудовых и
иных непосредственно связанных с ними отношений, при реализации которых Организация
выступает в качестве работодателя (в соответствии с главой 14 Трудового кодекса Российской
Федерации) в связи с реализацией Организацией своих прав и обязанностей в качестве
юридического лица.
1.6. Политика подлежит опубликованию или обязательному раскрытию в соответствии с
законодательством РФ.
- Термины и определения
2.1. В настоящей политике используются следующие основные понятия
- Персональные данные – любая информация, относящаяся к прямо или
косвенно определенному или определяемому физическому лицу (субъекту
персональных данных). - Обработка персональных данных – любое действие (операция) или совокупность
действий (операций), совершаемых с использованием средств автоматизации или
без использования таких средств с персональными данными, включая сбор, запись,
систематизацию, накопление, хранение, уточнение (обновление, изменение),
извлечение, использование, передачу (распространение, предоставление, доступ),
обезличивание, блокирование, удаление, уничтожение персональных данных. - Оператор – ООО «Клиника НоваВита», организующее
и (или) осуществляющее обработку персональных данных, а также определяющее
цели обработки персональных данных, состав персональных данных, подлежащих
обработке, действия (операции), совершаемые с персональными данными. - Распространение персональных данных – действия, направленные на раскрытие
персональных данных неопределенному кругу лиц. - Предоставление персональных данных – действия, направленные на раскрытие
персональных данных определенному лицу или определенному кругу лиц. - Блокирование персональных данных – временное прекращение обработки
персональных данных (за исключением случаев, если обработка необходима для
уточнения персональных данных). - Уничтожение персональных данных – действия, в результате которых
становится невозможным восстановить содержание персональных данных в
информационной системе персональных данных и (или) в результате которых
уничтожаются материальные носители персональных данных. - Обезличивание персональных данных – действия, в результате которых
становится невозможным без использования дополнительной информации
определить принадлежность персональных данных конкретному субъекту
персональных данных. - Автоматизированная обработка персональных данных – обработка
персональных данных с помощью средств вычислительной техники. - Информационная система персональных данных – совокупность
содержащихся в базах данных персональных данных и обеспечивающих их
обработку информационных технологий и технических средств. - Пациент – физическое лицо, которому оказывается медицинская помощь или
которое обратилось за оказанием медицинской помощи независимо от наличия у
него заболевания и от его состояния. - Медицинская деятельность – профессиональная деятельность по оказанию
медицинской помощи, проведению медицинских экспертиз, медицинских осмотров
и медицинских освидетельствований, санитарно-противоэпидемических
(профилактических) мероприятий. - Медицинская помощь – комплекс мероприятий, направленных на поддержание
и (или) восстановление здоровья и включающих в себя предоставление
медицинских услуг.
2.2. Термины и определения, не определенные настоящей Политикой, трактуются в соответствии
с законодательством Российской Федерации.
- Цели и основания обработки персональных данных
3.1. Сбор и обработка персональных данных осуществляется в следующих целях
- оказание медицинских услуг, медицинской помощи и иных видов деятельности,
предусмотренных учредительными документами Организации - осуществление трудовых отношений;
- осуществление гражданско-правовых отношений
3.2. Обработка персональных данных осуществляется на следующих правовых основаниях - Федеральные законы Российской Федерации и принятые на их основе нормативные
правовые акты, регулирующие отношения, связанные с деятельностью Организации,
предусмотренной учредительными документами, включая: Федеральный закон от 21
ноября 2011г № 323-ФЗ «Об основах охраны здоровья граждан Российской
Федерации», Федеральный закон от 12 апреля 2010 г № 61-ФЗ «Об обращении
лекарственных средств», Правила предоставления медицинскими организациями
платных медицинских услуг, утвержденные Постановлением Правительства
Российской Федерации от 4 октября 2012 г. № 1006; - Учредительные документы Организации;
- Договоры, заключаемые между Организацией и субъектом персональных данных;
- Согласие на обработку персональных данных (в случаях, прямо не предусмотренных
законодательством Российской Федерации, но соответствующих полномочиям
Организации).
- Субъекты персональных данных
4.1. В Организации, в рамках достижения установленных целей обработки персональных данных,
осуществляется обработка персональных данных следующих субъектов:
- Пациенты
- Работники Организации, бывшие работники, а также родственники работников
(персональные данные, полученные в рамках трудовых отношений в соответствии с
законодательством Российской Федерации); - Кандидаты на замещение вакантных должностей (персональных данных,
предоставленные для принятия решения о соответствии кандидата установленным
законодательством Российской Федерации и Организацией требованиям); - Иные лица, предоставившие Организации согласие на обработку своих персональных
данных, либо сделавшие свои персональные данные общедоступными, в случаях и в
целях, не противоречащих законодательству Российской Федерации.
- Порядок и условия обработки персональных данных
5.1. Обработка персональных данных в Организации осуществляется на законной и справедливой
основе и ограничивается достижением целей, установленных требованиями законодательства
Российской Федерации и настоящей Политики. Обработка персональных данных,
несовместимая с целями сбора персональных данных, не допускается.
5.2. Обработка персональных данных осуществляется с согласия субъекта персональных данных
на обработку его персональных данных.
5.3. Обработка персональных данных также осуществляется в случаях, необходимых для
выполнения установленных законодательством Российской Федерации функций, полномочий
и обязанностей.
5.4. Обработка персональных данных в Организации может осуществляться как с использованием
средств автоматизации, так и без использования таких средств путем сбора, записи,
систематизации, накопления, хранения, уточнения (обновления, изменения),
извлечения, использования, передачи (распространения, предоставления, доступа),
обезличивания, блокирования, удаления, уничтожения, в том числе, с передачей по
информационно-коммуникационной сети Интернет.
5.5. При обработке персональных данных Организацией должна обеспечиваться их точность,
достаточность, а в необходимых случаях и актуальность по отношению к целям обработки.
5.6. Хранение персональных данных осуществляется в форме, позволяющей определить субъекта
персональных данных, не дольше, чем этого требуют цели обработки персональных данных,
если срок хранения персональных данных не установлен федеральным законом, договором,
стороной которого, выгодоприобретателем или поручителем по которому является субъект
персональных данных.
5.7. Обрабатываемые Организацией персональные данные подлежат уничтожению либо
обезличиванию при достижении целей обработки или в случае утраты необходимости в
достижении этих целей, если иное не предусмотрено федеральным законом.
5.8. Организация обеспечивает конфиденциальность персональных данных при их обработке, не
раскрывает третьим лицам и не распространяет персональные данные без согласия субъекта
персональных данных, если иное не предусмотрено федеральным законом. Организация
вправе передавать персональные данные по запросу органов дознания и следствия, суда в
связи с проведением расследования или судебным разбирательством, по запросу органов
прокуратуры в связи с осуществлением ими прокурорского надзора, в целях информирования
органов внутренних дел о поступлении пациента, в отношении которого имеются
достаточные основания полагать, что вред здоровью причинён в результате
противоправных действий, иным уполномоченным органам по основаниям,
предусмотренным действующим законодательством Российской Федерации.
5.9. Отказ субъекта от предоставления согласия на обработку его персональных данных влечет за
собой невозможность достижения целей обработки. - Обеспечение безопасности персональных данных при их обработке.
6.1. В Организации, в целях обеспечения безопасности персональных данных, обеспечивается
применение мер, предусмотренных Федеральным законом от 27.07.2006 «О персональных
данных» № 152-ФЗ.
6.2. Организация самостоятельно определяет состав и перечень мер, необходимых и достаточных
для обеспечения выполнения обязанностей, установленных федеральными законами и
нормативными Российской Федерации, регулирующими вопросы обработки персональных
данных, если иное не предусмотрено федеральными законами.
6.3. К мерам, применяемым в Организации в целях обеспечения безопасности обработки
персональных данных, относятся, в том числе:
- назначение Оператором ответственного за организацию обработки персональных
данных; - издание локальных актов по вопросам обработки персональных данных,
предотвращения и выявления нарушений законодательства Российской Федерации,
устранение последствий таких нарушений; - применение правовых, организационных и технических мер по обеспечению
безопасности персональных данных, защиты персональных данных от
неправомерного или случайного доступа к ним, уничтожения, изменения,
блокирования, копирования, предоставления, распространения персональных
данных, а также от иных неправомерных действий в отношении персональных
данных; - осуществление внутреннего контроля соответствия обработки персональных данных
нормативным правовым актам, требованиям к защите персональных данных, данной
политике, локальным актам; - определение оценки вреда, который может быть причинен субъектам персональных
данных в случае нарушения требований законодательства, соотношение указанного
вреда и принимаемых оператором мер, направленных на обеспечение выполнения
обязанностей, предусмотренных Федеральным законом «О персональных данных»; - ознакомление работников оператора, непосредственно осуществляющих обработку
персональных данных, с положениями законодательства Российской Федерации о
персональных данных, в том числе требованиями к защите персональных данных,
документами, определяющими политику оператора в отношении обработки
персональных данных, локальными актами по вопросам обработки персональных
данных, и (или) обучение указанных сотрудников; - проведение вводного и текущего инструктажей для работников, допущенных к
обработке персональных данных.
6.4. Меры с использованием средств автоматизации: - блокирование несанкционированного доступа (установка паролей доступа на ПЭВМ,
на которых осуществляется обработка персональных данных); - использование средств защиты от несанкционированного доступа (системы
разграничения прав доступа к информации, криптографическая защита,
использование программ архивирования информации с использованием метода
шифрования и кодированием передаваемых данных на ПЭВМ, обрабатывающих
персональные данные, веб-интерфейс с установленными сертификатами и
аутентификацией пользователя); - предотвращение внедрения в информационные системы вредоносных программ
(программ-вирусов).
6.5. Без использования средств автоматизации: - ограничение доступа пользователей в помещения, где хранятся носители
информации; - размещение носителей информации в пределах контролируемой зоны;
- обособление информации персональных данных от иной информации путем
фиксации их на отдельных материальных носителях; - определение порядка хранения материальных носителей персональных данных и
установление перечня лиц, осуществляющих обработку персональных данных либо
имеющих к ним доступ; - обеспечение раздельного хранения материальных носителей персональных данных,
обработка которых осуществляется в различных целях; - соблюдение условий, обеспечивающих сохранность персональных данных и
исключающих несанкционированный доступ к ним.
- Права субъекта персональных данных
7.1. Субъект персональных данных имеет право на получение информации, касающейся
обработки его персональных данных, в том числе содержащей:
- подтверждение факта обработки персональных данных;
- наименование и место нахождения оператора, сведения о лицах (за исключением
работников оператора), которые имеют доступ к персональных данных или которым могут
быть раскрыты персональных данных на основании договора с оператором или на
основании федерального закона; - правовые основания и цели обработки персональных данных;
- цели и применяемые способы обработки персональных данных;
- сроки обработки персональных данных, в том числе сроки их хранения;
- наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку
персональных данных по поручению оператора, если обработка поручена или будет
поручена такому лицу; - иные сведения, предусмотренные законодательством Российской Федерации в области
персональных данных.
7.2. Субъект персональных данных вправе требовать уточнения его персональных данных, их
блокирования или уничтожения в случае, если персональные данные субъекта являются
неполными, устаревшими, неточными, незаконно полученными или не являются
необходимыми для заявленной цели обработки, а также принимать предусмотренные
законодательством меры по защите своих прав.
7.3. Порядок доступа субъекта персональных данных к его персональным данным,
обрабатываемым Организацией, определяется в соответствии с законодательством и
устанавливается внутренними документами Организации.
- Обязанности Организации
8.1. При сборе персональных данных Организация обязана предоставить субъекту персональных
данных по его просьбе информацию, обозначенную в п. 7.1. настоящей Политики.
8.2. Если предоставление персональных данных является обязательным в соответствии с
федеральным законом, Организация обязана разъяснить субъекту персональных данных
юридические последствия отказа предоставить его персональные данные.
8.3. При сборе персональных данных, в том числе посредством информационнотелекоммуникационной сети «Интернет», Организация обязана обеспечить запись,
систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение
персональных данных граждан Российской Федерации с использованием баз данных,
находящихся на территории Российской Федерации, за исключением случаев,
предусмотренных федеральными законами.
8.4. Организация, в течение срока и в порядке, установленными федеральными законами,
обязана обеспечить прекращение обработки персональных данных и их уничтожение в случае
выявления неправомерной обработки персональных данных, при достижении цели
обработки персональных данных, в случае отзыва субъектом персональных данных согласия
на обработку персональных данных (за исключением случаев, предусмотренных
федеральными законами). - Передача сведений третьим лицам
9.1. В случае необходимости взаимодействия с третьими лицами, в рамках достижения целей
обработки персональных данных, условием передачи персональных данных в адрес третьих
лиц является наличие договора/поручения на обработку персональных данных в соответствии
с ч. 3 ст. 6 № 152-ФЗ «О персональных данных».
9.2. Организация вправе передавать персональные данные органам дознания и следствия, иным
уполномоченным органам по основаниям, предусмотренным действующим
законодательством Российской Федерации. - Заключительные положения
10.1. Настоящая Политика предназначена для размещения в информационных ресурсах
общественного пользования.
10.2. Контроль исполнения требований настоящей Политики осуществляется ответственным за
организацию обработки персональных данных.
10.3. Настоящая Политика подлежит изменению, дополнению в случае появления новых
законодательных актов и специальных нормативных документов по обработке и защите
персональных данных, но не реже одного раза в три года.
10.4. Ответственность должностных лиц, имеющих доступ к персональным данным, за
невыполнение требований норм, регулирующих обработку и защиту персональных данных,
определяется в соответствии с законодательством Российской Федерации и локальными
документами.
10.5. Официальная действующая редакция Политики хранится по месту нахождения Организации
по адресу: 194214, Санкт-Петербург, пр.Энгельса, 93.
10.6. Электронная версия действующей редакции Политики доступна неограниченному кругу лиц
на официальном сайте Организации по адресу: novavita.ru.