ООО «КЛИНИКА ГЕНЕЗИС»
1. Общие положения
Настоящая политика в отношении обработки персональных данных (далее - Политика) составлена в соответствии с п. 2. Ст. 18.1. Федерального закона № 152-ФЗ от 27.07.2008 г. «О персональных данных» и является
основополагающим внутренним документом Общества с ограниченной ответственностью «КЛИНИКА ГЕНЕЗИС» (далее - Организация или Оператор), определяющим ключевые направления его деятельности в области обработки и защиты персональных данных (далее - ПДн), оператором которых является Организация.
- Политика разработана в целях реализации требований законодательства в области обработки ПДн и направлена на обеспечение защиты прав и свобод человека и гражданина при обработке его ПДн в Организации, в том числе защиты прав на неприкосновенность частной жизни, личной, семейной и врачебной тайн.
- Положение Политики распространяются на отношения по обработке и защите ПДн, полученных Организацией как до, так и после утверждения Политики, за исключением случаев, когда по причинам правового, организационного и иного характера положения Политики не могут быть распространены на отношения по обработке и защите ПДн, полученных до ее утверждения.
- Обработка ПДн в Организации осуществляется в связи с выполнением Организацией функций, предусмотренных ее учредительными документами, и определяемых:
- Федеральным законом от 21.11.2011 г. № 323-ФЗ «Об основах охраны здоровья граждан в Российской Федерации»;
- Федеральным законом № 152-ФЗ от 27.07.2006 г. «О персональных данных»;
- Постановлением Правительства Российской Федерации от 15.09.2008 г. № 687 « Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
- Постановлением Правительства РФ от 01.11.2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» (с учетом локальных документов организации);
- иными нормативными правовыми актами Российской Федерации.
- Кроме того, обработка ПДн в Организации осуществляется в ходе трудовых и иных непосредственно связанных с ними отношений, в которых Организация выступает в качестве работодателя (глава 14 Трудового кодекса Российской Федерации), в связи с реализацией Организацией своих прав и обязанностей как юридического лица.
- Организация имеет право вносить изменения в настоящую Политику. При внесении изменений в заголовке Политики указывается дата последнего обновления редакции. Новая редакция Политики вступает в силу с даты ее утверждения руководителем Организации.
- Действующая редакция хранится по месту нахождения Организации по адресу: 295017, РФ, Республика Крым, г. Симферополь, ул. Семашко, 4а и на официальном сайте: w.w.w.клиника-генезис.рф
2. Термины и принятые сокращения
Персональные данные ПДн) — любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
Обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных,
Оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
Распространение персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц.
Предоставление персональных данных — действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.
Блокирование персональных данных — временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).
Уничтожение персональных данных — действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.
Обезличивание персональных данных — действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.
Автоматизированная обработка персональных данных обработка персональных данных с помощью средств вычислительной техники.
Информационная система персональных данных (ИСПД) - совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
Пациент — физическое лицо, которому оказывается медицинская помощь(медицинская услуга) или которое обратилось за оказанием медицинской помощи (медицинской услуги) независимо от наличия у него заболевания и от его состояния.
Медицинская деятельность — профессиональная деятельность по оказанию медицинской помощи, проведению медицинских экспертиз, медицинских осмотров и медицинских освидетельствований, санитарно-противоэпидемических (профилактических) мероприятий и др. профессиональная деятельность, связанная с оказанием медицинской помощи (медицинских услуг) на основании лицензии на медицинскую деятельность Организации.
Лечащий врач — врач, на которого возложены функции по организации и непосредственному оказанию пациенту медицинской помощи в период наблюдения за ним и его лечения, г
3. Принципы обеспечения безопасности персональных данных
3.1. Основной задачей обеспечения безопасности ПДн при их обработке в Организации является предотвращение несанкционированного доступа к ним третьих лиц, предупреждение преднамеренных программно-технических и иных воздействий с целью хищения ПДн, разрушения (уничтожения) или искажения их в процессе обработки.
3.2. Для обеспечения безопасности ПДн Организация руководствуется следующими принципами:
- - законность: защита ПДн основывается на положениях нормативных правовых актов и методических документов уполномоченных государственных органов в области обработки и защиты ПДн;
- - системность: обработка ПДн в Организации осуществляется с учетом всех взаимосвязанных, взаимодействующих и изменяющихся во времени элементов, условий и факторов, значимых для понимания и решения проблемы обеспечения безопасности ПДн;
- - комплексность: защита ПДн строится с использованием функциональных возможностей информационных технологий, реализованных в информационных системах Организации и других имеющихся в Организации систем и средств защиты;
- - непрерывность; защита ПДн обеспечивается на всех этапах их обработки и во всех режимах функционирования систем обработки ПДн, в том числе при проведении ремонтных и регламентных работ;
- - своевременность: меры, обеспечивающие надлежащий уровень безопасности ПДн, принимаются до начала их обработки;
- - преемственность и непрерывность совершенствования: модернизация и наращивание мер и средств защиты ПДн осуществляется на основании результатов анализа практики обработки ПДн в Организации с учетом выявления новых способов и средств реализации угроз безопасности ПДн, отечественного и зарубежного опыта в сфере защиты информации;
- - персональная ответственность: ответственность за обеспечение безопасности ПДн возлагается на Работников в пределах их обязанностей, связанных с обработкой и защитой ПДн;
- - минимизация прав доступа: доступ к ПДн предоставляется Работникам только в объеме, необходимом для выполнения их должностных обязанностей;
- - гибкость: обеспечение выполнения функций защиты ПДн при изменении характеристик функционирования информационных систем персональных данных Организации, а также объема и состава обрабатываемых ПДн;
- - специализация и профессионализм: реализация мер по обеспечению безопасности ПДн осуществляется Работниками, имеющими необходимые квалификацию и опыт;
- - эффективность процедур отбора кадров: кадровая политика Организации предусматривает тщательный подбор персонала и мотивацию Работников, позволяющую исключить или минимизировать возможность нарушения ими безопасности ПДн;
- - наблюдаемость и прозрачность: меры по обеспечению безопасности ПДн должны быть спланированы так, чтобы результаты их применения были явно наблюдаемы (прозрачны) и могли быть оценены лицами, осуществляющими контроль;
- - непрерывность контроля и оценки: устанавливаются процедуры постоянного контроля использования систем обработки и защиты ПДн, а результаты контроля регулярно анализируются.
3.3. В Организации не производится обработка ПДн, несовместимая с целями их сбора. Если иное не предусмотрено федеральным законом, по окончании обработки ПДн в Организации, в том числе при достижении целей их обработки или утраты необходимости в достижении этих целей, обрабатывавшиеся Организацией ПНд уничтожаются или обезличиваются.
3.4. При обработке ПДн обеспечиваются их точность, достаточность, а при необходимости — и актуальность по отношению к целям обработки. Организация принимает необходимые меры по удалению или уточнению неполных или неточных ПДн.
4. Обработка персональных данных
4.1. Получение ПДн.
4.1.2. Все ПДн следует получать от самого субъекта. Если ПДн субъекта можно получить только у третьей стороны, то субъект должен быть уведомлен об этом или от него должно быть получено согласие.
4.1.3. При сборе ПДн оператор по просьбе субъекта персональных данных обязан сообщить субъекту о целях, предполагаемых источниках и способах получения ПДн, характере подлежащих получению ПДн, перечне действий с ПДн, сроке, в течение которого действует согласие, и порядке его отзыва, а также о последствиях отказа субъекта дать письменное согласие на их получение.
4.1.4. Документы, содержащие ПДн, создаются путем:
а) копирования оригиналов документов (паспорт, документ об образовании, свидетельство ИНН, пенсионное свидетельство и др.);
б) внесения сведений в учетные формы;
в) получения оригиналов необходимых документов (трудовая книжка, медицинское заключение, характеристика и др.).
Порядок доступа субъекта ПДн к его ПДн, обрабатываемым Организацией, определяется в соответствии с законодательством и внутренними локальными документами Организации.
4.2. Обработка ПДн
4.2.1. Обработка персональных данных осуществляется:
- с согласия субъекта персональных данных на обработку его персональных данных;
- в случаях, когда обработка персональных данных необходима для осуществления и выполнения возложенных законодательством Российской Федерации функций, полномочий и обязанностей;
- в случаях, когда осуществляется обработка персональных данных, доступ неограниченного круга лиц к которым предоставлен субъектом
персональных данных либо по его просьбе (далее — персональные данные, сделанные общедоступными субъектом персональных данных).
4.2.2. Доступ Работников к обрабатываемым ПДн осуществляется в соответствии с их должностными обязанностями и требованиями внутренних локальных документов Организации.
4.2.3. Допущенные к обработке ПДн Работники под роспись знакомятся с документами организации, устанавливающими порядок обработки ПДн, и выполняют требования данных документов, в соответствии с их функциональными должностными обязанностями.4
4.2.4. Организацией производится устранение выявленных нарушений законодательства об обработке и защите ПДн.
4.2.5. Цели обработки ПДн:
- - обеспечение организации оказания медицинской помощи (медицинских услуг) населению, а также наиболее полного исполнения обязательств и компетенций в соответствии с Федеральными законами от 21 ноября 2011 г. № 323-ФЭ «Об основах охраны здоровья граждан Российской Федерации», от 12 апреля 2010 г. № 61-ФЗ «Об обращении лекарственных средств» и от 29 ноября 2010 года №326-ФЭ «Об обязательном медицинском страховании граждан в Российской Федерации», Правилами предоставления медицинскими организациями платных медицинских услуг, утвержденными постановлением Правительства Российской Федерации от 4 октября 2012 г. № 1006;
- - осуществление трудовых отношений;
- - осуществление гражданско-правовых отношений.
4.2.6. Категории субъектов персональных данных
В Организации обрабатываются ПДн следующих субъектов:
- - физические лица, состоящие с организацией в трудовых отношениях;
- - физические лица, являющие близкими родственниками сотрудников организации;
- - физические лица, уволившиеся из организации;
- - физические лица, являющиеся кандидатами на работу;
- - физические лица, состоящие с организацией в гражданско-правовых отношениях;
- - физические лица, обратившиеся в организацию за медицинской помощью.
4.2.7. ПДн, обрабатываемые Организацией:
- - данные, полученные при осуществлении трудовых отношений;
- - данные, полученные для осуществления отбора кандидатов на работу в Организацию;
- - данные, полученные при осуществлении гражданско-правовых отношений;
- - данные, полученные при оказании медицинской помощи (медицинских услуг).
4.2.8. Обработка персональных данных ведется:
- - с использованием средств автоматизации;
- - без использования средств автоматизации.
4.3 Хранение ПДн
4.3.1 ПДн субъектов могут быть получены, проходить дальнейшую обработку и передаваться на хранение как на бумажных носителях, так и в электронном виде,
в том числе в личном кабинете на сайте организации.
4.3.2 ПДн, зафиксированные на бумажных носителях, хранятся в запираемых шкафах либо в запираемых помещениях с ограниченным правом доступа (регистратура, архив, врачебные кабинеты, отдел кадров).
4.3.3 Не допускается хранение и размещение документов, содержащих ПДн, в открытых электронных каталогах (файлообменниках) в ИСПД.
4.3.4 Хранение ПДн в форме, позволяющей определить субъекта ПДн, осуществляется не дольше, чем этого требуют цели их обработки, и они подлежат уничтожению по достижении целей обработки.
4.3.5 После окончания срока хранения ПДн сотрудников, Организация передает их в Государственное казенное учреждение Республики Крым «Государственный архив Республики Крым» (295050, Республика Крым, г. Симферополь, ул. Кечкеметская, 3) для дальнейшего хранения.
4.4. Уничтожение ПДн
4.4.1 Уничтожение документов (носителей), содержащих ПДн, производится путем сожжения, дробления (измельчения). Для уничтожения бумажных документов допускается применение шредера.
4.4.2 ПДн на электронных носителях уничтожаются путем стирания или форматирования носителя.
4.4.3 Уничтожение производится комиссией. Факт уничтожения ПДн подтверждается документально актом об уничтожении носителей, подписанным членами комиссии.
4.5. Передача ПДн
4.5.1 Организация передает ПДн третьим лицам в следующих случаях:
- - субъект выразил свое согласие на такие действия;
- - передача предусмотрена российским или иным применимым законодательством в рамках установленной законодательством процедуры.
4.5.2 Перечень лиц, которым передаются ПДн, третьи лица, которым передаются ПДн:
- - Пенсионный фонд РФ для учета (на законных основаниях);
- - Налоговые органы РФ (на законных основаниях);
- - Фонд социального страхования (на законных основаниях);
- - Территориальный фонд обязательного медицинского страхования (на законных основаниях);
- - страховые медицинские организации по обязательному и добровольному медицинскому страхованию (на законных основаниях);
- - банки для начисления заработной платы (на основании договора)
- - судебные и правоохранительные органы в случаях, установленных законодательством;
- - бюро кредитных историй (с согласия субъекта);
- - адвокаты и законные представители пациентов, на основании документов, удостоверяющих полномочия представителя (адвоката).
4.5.3 Обработка специальных категорий персональных данных , касающихся расовой, национальной принадлежности, политических взглядов,
религиозных или философских убеждений, состояния здоровья, интимной жизни, не допускается, за исключением следующих случаев:
- субъект персональных данных дал согласие в письменной форме на обработку своих персональных данных;
- персональные данные сделаны общедоступными субъектом персональных данных;
- обработка персональных данных необходима в связи с реализацией международных договоров Российской Федерации о реадмиссии;
- обработка персональных данных осуществляется в соответствии с Федеральным законом от 25 января 2002 года N 8-ФЗ "О Всероссийской переписи населения";
- обработка персональных данных осуществляется в соответствии с законодательством о государственной социальной помощи, трудовым законодательством, пенсионным законодательством Российской Федерации;
- обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных либо жизни, здоровья или иных жизненно важных интересов других лиц и получение согласия субъекта персональных данных невозможно;
- обработка персональных данных осуществляется в медико-профилактических целях, в целях установления медицинского диагноза, оказания медицинских и медико-социальных услуг при условии, что обработка персональных данных осуществляется лицом, профессионально занимающимся медицинской деятельностью и обязанным в соответствии с законодательством Российской Федерации сохранять врачебную тайну;
- обработка персональных данных членов (участников) общественного объединения или религиозной организации осуществляется соответствующими общественным объединением или религиозной организацией, действующими в соответствии с законодательством Российской Федерации, для достижения законных целей, предусмотренных их учредительными документами, при условии, что персональные данные не будут распространяться без согласия в письменной форме субъектов персональных данных;
- обработка персональных данных необходима для установления или осуществления прав субъекта персональных данных или третьих лиц, а равно и в связи с осуществлением правосудия;
- обработка персональных данных осуществляется в соответствии с законодательством Российской Федерации об обороне, о безопасности, о противодействии терроризму, о транспортной безопасности, о противодействии коррупции, об оперативно-розыскной деятельности, об исполнительном производстве, уголовно-исполнительным законодательством Российской Федерации;
- обработка полученных в установленных законодательством Российской Федерации случаях персональных данных осуществляется органами прокуратуры в связи с осуществлением ими прокурорского надзора;
- обработка персональных данных осуществляется в соответствии с законодательством об обязательных видах страхования, со страховым законодательством;
- обработка персональных данных осуществляется в случаях, предусмотренных законодательством Российской Федерации, государственными органами, муниципальными органами или организациями в целях устройства детей, оставшихся без попечения родителей, на воспитание в семьи граждан;
- обработка персональных данных осуществляется в соответствии с законодательством Российской Федерации о гражданстве Российской Федерации.
5. Защита персональных данных
5.1 В соответствии с требованиями нормативных и локальных документов Организацией создана система защиты персональных данных (СЗПД) состоящая из подсистем правовой, организационной и технической защиты.
5.2 Подсистема правовой защиты представляет собой комплекс правовых организационно-распорядительных и нормативных документов, обеспечивающих создание, функционирование и совершенствование СЗПД.
5.3 Подсистема организационной защиты включает в себя организацию структуры управления СЗПД, разрешительной системы, защиты информации при работе с сотрудниками, партнерами и сторонними лицами, защиты информации в открытой печати и рекламной деятельности.
5.4 Подсистема технической защиты включает в себя комплекс технических, программных, программно-аппаратных средств, обеспечивающих защиту ПДн.
5.5 Основными мерами защиты ПДн, используемыми Организацией являются:
5.5.1. Назначение лица, ответственного за организацию обработки персональных данных;
5.5.2. Разработка политики в отношении обработки персональных данных;
5.5.3. Применение правовых, организационных и технических мер по обеспечению безопасности персональных данных;
5.5.4. Установление правил доступа к ПДн, обрабатываемым в ИСПД .
5.5.5. Установление индивидуальных паролей доступа сотрудников в информационную систему в соответствии с их производственными обязанностями;
5.5.6. Применение прошедших в установленном порядке процедуру оценки соответствия средств защиты информации.
5.5.7. Антивирусное программное обеспечение с регулярно обновляемыми базами;