ПОЛИТИКА В ОТНОШЕНИИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
- Общие положения
1.1. Настоящая Политика в отношении обработки персональных данных (ГБУ ДСП № 1) (далее — Политика) разработана во исполнение Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных», иных нормативных правовых актов Российской Федерации в области персональных данных и защиты информации.
1.2. Оператор: ГБУ «Детская стоматологическая поликлиника № 1 г. Грозного»; адрес: 364024, Чеченская Республика, г. Грозный, ул. им. Арби Шамсуддинова Мамакаева, 7; адрес электронной почты: mugdsp1@mail.ru; официальный сайт: https://dsp1-grozny.ru/.
1.3. Политика определяет цели, правовые основания, категории субъектов, состав обрабатываемых персональных данных, порядок и условия их обработки, сроки хранения, порядок актуализации, предоставления доступа, блокирования и уничтожения персональных данных, а также общие сведения о реализуемых требованиях к их защите.
1.4. Политика применяется к персональным данным, обрабатываемым как с использованием средств автоматизации, так и без их использования, включая персональные данные, получаемые через официальный сайт.
1.5. При обработке специальных категорий персональных данных, включая сведения о состоянии здоровья, Оператор руководствуется статьей 10 Федерального закона № 152-ФЗ и законодательством об охране здоровья граждан и врачебной тайне.
2. Нормативные основания
2.1. • Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных».
• Федеральный закон от 21.11.2011 № 323-ФЗ «Об основах охраны здоровья граждан в Российской Федерации».
• Трудовой кодекс Российской Федерации — в части обработки персональных данных работников.
• Постановление Правительства РФ от 15.09.2008 № 687 — в части обработки персональных данных без использования средств автоматизации.
• Постановление Правительства РФ от 01.11.2012 № 1119 — в части определения требований к защите персональных данных при их обработке в информационных системах.
• Нормативные акты ФСТЭК России и ФСБ России в части защиты информации — в применимой к конкретным информационным системам части.
• Иные федеральные законы и нормативные правовые акты, регулирующие деятельность медицинской организации и соответствующие процессы обработки персональных данных.
Примечание: приказ Роскомнадзора от 28.10.2022 № 180 регулирует формы уведомлений о намерении осуществлять обработку персональных данных, об изменении сведений и о прекращении обработки; он не является нормативным актом, устанавливающим содержание настоящей Политики.
3. Основные понятия
• Персональные данные — любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу.
• Обработка персональных данных — любое действие или совокупность действий с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, передачу, обезличивание, блокирование, удаление и уничтожение.
• Оператор — лицо, самостоятельно или совместно с другими лицами организующее и/или осуществляющее обработку персональных данных и определяющее цели и состав такой обработки.
• Специальные категории персональных данных — данные о расовой, национальной принадлежности, политических взглядах, религиозных/философских убеждениях, состоянии здоровья, интимной жизни в случаях, установленных законом.
• Биометрические персональные данные — сведения, характеризующие физиологические и биологические особенности человека, на основании которых можно установить его личность.
4. Цели обработки персональных данных
4.1. Обработка осуществляется только для конкретных, заранее определенных и законных целей. Основные цели:
• оказание медицинской помощи, ведение медицинской документации, организация диагностики, лечения, профилактики и наблюдения пациентов;
• исполнение обязанностей медицинской организации, установленных законодательством Российской Федерации;
• организация записи на прием и взаимодействия с пациентами и их законными представителями;
• взаимодействие с медицинскими информационными системами, государственными информационными системами и уполномоченными органами в предусмотренных законом случаях;
• расчеты, страхование и документальное подтверждение оказанных медицинских услуг;
• кадровое, бухгалтерское, административное и иное обеспечение деятельности Оператора;
• обеспечение пропускного режима, безопасности, сохранности имущества и информационной безопасности — в предусмотренных законом пределах;
• обработка обращений граждан и предоставление ответов;
• обеспечение функционирования официального сайта и онлайн-сервисов, если через них осуществляется сбор персональных данных.
5. Категории субъектов и персональных данных
| Категория субъектов | Персональные данные | Цели |
| Пациенты и их законные представители | ФИО; дата рождения; пол; адрес/контакты; сведения об обращениях и записи; сведения о состоянии здоровья и медицинской помощи; страховые сведения и иные данные, предусмотренные законом | Оказание медпомощи; ведение меддокументации; расчеты и страхование; взаимодействие с гос. системами |
| Работники и бывшие работники | ФИО; паспортные и кадровые сведения; контакты; сведения об образовании, квалификации, трудовой деятельности; банковские и налоговые сведения; иные данные по закону | Кадровый учет; трудовые отношения; зарплата; обязательная отчетность |
| Кандидаты на работу | ФИО; контакты; сведения об образовании, квалификации, опыте и иные данные, предоставленные кандидатом | Подбор персонала и заключение трудового договора |
| Контрагенты и их представители | ФИО; должность; контакты; реквизиты и иные данные, необходимые для договора | Заключение и исполнение договоров |
| Посетители сайта | Данные, вводимые в веб-формах: ФИО, телефон, e-mail и иные поля конкретной формы; технические данные — в объеме, фактически собираемом сайтом | Обработка обращений, запись/обратная связь и обеспечение работы сайта |
6. Правовые основания обработки
- 6.1 федеральные законы и иные нормативные правовые акты, устанавливающие обязанности и полномочия медицинской организации;
- Устав Оператора и иные учредительные документы;
- договоры, стороной которых является субъект персональных данных, либо действия для заключения договора по инициативе субъекта;
- согласие субъекта персональных данных — когда обработка осуществляется на основании согласия;
- законные основания для обработки специальных категорий персональных данных, в том числе предусмотренные пунктом 4 части 2 статьи 10 Федерального закона № 152-ФЗ для медицинских целей;
- иные основания, предусмотренные статьей 6 и специальными нормами Федерального закона № 152-ФЗ.
7. Порядок и условия обработки
7.1 Оператор осуществляет обработку персональных данных в соответствии с принципами законности, целевого ограничения, минимизации и недопущения избыточности.
2. Персональные данные обрабатываются с использованием средств автоматизации и без их использования в зависимости от конкретного процесса.
3. При сборе персональных данных граждан Российской Федерации, в том числе через Интернет, требования к использованию баз данных, находящихся на территории Российской Федерации, соблюдаются в соответствии с частью 5 статьи 18 Федерального закона № 152-ФЗ.
4. Доступ работников к персональным данным предоставляется в объеме, необходимом для исполнения трудовых обязанностей.
5. Передача персональных данных третьим лицам допускается при наличии законного основания, включая требования законодательства, договоры, поручения на обработку или согласие субъекта, когда оно требуется.
6. Трансграничная передача осуществляется только при наличии законных оснований и с соблюдением требований главы 2 Федерального закона № 152-ФЗ. запрещена.
8. Сроки хранения и прекращение обработки
8.1. Конкретные сроки хранения определяются применимыми нормативными актами, номенклатурой дел, правилами архивного хранения, договорами и целями обработки. Для процессов, где срок определяется внутренним документом, он устанавливается в соответствующем локальном акте.
• по достижении цели обработки персональные данные уничтожаются или обезличиваются, если иное не предусмотрено законом;
• при выявлении неточности данные уточняются, а при неправомерности обработки принимаются меры по ее прекращению;
• при отзыве согласия обработка прекращается, если отсутствуют иные законные основания для продолжения обработки;
• уничтожение персональных данных документируется в порядке, установленном законодательством и локальными актами Оператора.9.
9. УСТАНОВКА И ХРАНЕНИЕ СКЗИ
- получать сведения об обработке своих персональных данных в случаях и порядке, предусмотренных законом;
- требовать уточнения, блокирования или уничтожения данных при наличии предусмотренных законом оснований;
- отозвать согласие, если обработка основана на согласии, если иное не предусмотрено законом;
- обжаловать действия/бездействие Оператора в уполномоченный орган или суд;
- осуществлять иные права, предусмотренные законодательством.
Обращения по вопросам обработки персональных данных направляются: mugdsp1@mail.ru; почтовый адрес: 364024, Чеченская Республика, г. Грозный, ул. им. Арби Шамсуддинова Мамакаева, 7.
10. Меры по обеспечению безопасности персональных данных
Оператор принимает правовые, организационные и технические меры, необходимые и достаточные для защиты персональных данных. Конкретный состав мер определяется с учетом актуальных угроз, состава информационных систем, категорий и объема данных.
• назначение ответственного за организацию обработки персональных данных;
• издание и актуализация локальных нормативных документов по обработке и защите персональных данных;
• разграничение прав доступа работников к информационным системам и материальным носителям;
• идентификация и аутентификация пользователей информационных систем;
• защита от вредоносного программного обеспечения и сетевых угроз;
• резервное копирование и обеспечение восстановления данных в применимых системах;
• регистрация и анализ событий безопасности в объеме, установленном применимыми требованиями;
• защита помещений и материальных носителей от несанкционированного доступа;
• обучение и ознакомление работников с требованиями законодательства и локальными документами;
• контроль соблюдения требований, периодический внутренний контроль и принятие мер по устранению выявленных нарушений;
• реагирование на инциденты и неправомерную/случайную передачу персональных данных в порядке, установленном законом и локальными актами.
11. Обработка персональных данных на официальном сайте
11.1. Документ размещается в открытом доступе на официальном сайте Оператора, в том числе на странице, используемой для сбора персональных данных: https://dsp1-grozny.ru/terms/.
11.2. Если на сайте используются формы сбора персональных данных, рядом с каждой формой размещаются необходимые сведения о цели обработки, правовом основании, составе данных и, когда требуется, механизм получения согласия.
11.3. Сведения о реализуемых требованиях к защите персональных данных предоставляются в составе настоящей Политики и/или отдельного публичного приложения без раскрытия сведений, которые могут снизить уровень защищенности информационных систем.
11.4. При изменении порядка обработки данных содержание страницы актуализируется.
12. Ответы на обращения субъектов и уполномоченного органа
Запросы субъектов и уполномоченного органа рассматриваются в сроки, установленные Федеральным законом № 152-ФЗ. Запросы Роскомнадзора исполняются, как правило, в течение 10 рабочих дней с даты получения, с возможностью продления не более чем на 5 рабочих дней при направлении мотивированного уведомления в случаях, предусмотренных законом.
Заключительные положения
13.1. Политика действует до утверждения новой редакции.
13.2. Изменения утверждаются руководителем Оператора.
13.3. Актуальная редакция Политики подлежит свободному доступу на официальном сайте Оператора.
13.4. Вопросы, не урегулированные Политикой, разрешаются в соответствии с законодательством Российской Федерации и локальными актами Оператора
Приложение 1. Реестр целей обработки персональных данных
| Цель | Субъекты | Категории данных | Операции/назначение | Срок |
| Оказание медицинской помощи | Пациенты/представители | Идентификационные, контактные, страховые; сведения о здоровье | Оказание медпомощи, ведение документации | По законодательству о меддокументации |
| Кадровое обеспечение | Работники/кандидаты | Кадровые, паспортные, контактные, налоговые, банковские и иные по закону | Трудовые отношения | По трудовому/архивному законодательству |
| Договорная деятельность | Контрагенты/представители | Идентификационные и контактные | Заключение и исполнение договоров | На срок договора + установленный срок хранения |
| Обращения и сайт | Посетители/заявители | Данные конкретной формы | Обработка обращения/обратной связи | До достижения цели + срок, установленный законом/локальным актом |
Приложение 2. Сведения о реализуемых требованиях к защите персональных данных
Публично раскрываются только обобщенные сведения, не содержащие сведения об архитектуре, уязвимостях, средствах защиты, конфигурациях и иных данных ограниченного доступа.
• организационные меры: назначение ответственных лиц, разграничение полномочий, локальные акты, обучение и контроль;
• правовые меры: определение целей и оснований обработки, договорные условия, конфиденциальность, порядок реагирования на запросы и инциденты;
• технические меры: идентификация и аутентификация, разграничение доступа, защита рабочих станций и серверов, резервное копирование, антивирусная и сетевая защита — в объеме, соответствующем конкретным ИСПДн;
• физические меры: контроль доступа в помещения, защита носителей и оборудования;
• контроль: периодическая проверка соблюдения требований и устранение выявленных нарушений.