Политика конфиденциальности
- Общие положения
- Настоящая Политика разработана в соответствии с положениями Конституции РФ, Трудового кодекса РФ, ФЗ № 152 «О персональных данных», ФЗ «Об информации, информационных технологиях и о защите информации» и иных нормативно-правовых актов, регулирующих защиту персональных данных.
- Настоящая Политика определяет основные вопросы, связанные с обработкой персональных данных в ООО «Зуботехнический Центр Симпладент» , далее — Оператор, с использованием средств автоматизации, в том числе в информационно-телекоммуникационных сетях, или без использования таких средств.
- Персональные данные являются конфиденциальной, охраняемой информацией и на них распространяются все требования, установленные внутренними документами Организации к защите конфиденциальной информации.
- Понятие и состав персональных данных
- Сведениями, составляющими персональные данные, является любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
- Оператор обрабатывает персональные данные следующих категорий субъектов персональных данных:
- персональные данные работников Оператора — информация, необходимая Оператору в связи с трудовыми отношениями;
- персональные данные пациента, необходимые Оператору для выполнения своих обязательств в рамках договорных отношений;
- Состав персональных данных пациента:
- анкетные и биографические данные;
- сведения о состоянии здоровья;
- паспортные данные;
- адрес места жительства, номер домашнего телефона.
- Сбор и цели обработки персональных данных
- Обработка персональных данных осуществляется с письменного согласия субъекта персональных данных;
Все персональные данные пациента следует получать у него самого. Если персональные данные пациента возможно получить только у третьей стороны, то пациент должен быть уведомлен об этом заранее и от него должно быть получено письменное согласие.
- Цели сбора персональных данных:
- запись на прием к специалисту;
- исполнение обязательств перед пациентами по договорам;
- работа с пациентами без заключения договоров — консультирование;
- работа с отзывами об Операторе и врачах;
- обратная связь с пациентами, работа через сайты Оператора;
- организация кадрового учета, ведение кадрового делопроизводства, содействие работникам в трудоустройстве, обучении и продвижении по службе, исполнение налогового законодательства РФ в связи с исчислением и уплатой НДФЛ, а также пенсионного законодательства РФ при формировании и представлении персонифицированных данных о каждом получателе доходов, учитываемых при начислении страховых взносов на обязательное пенсионное страхование и обеспечение, заполнение первичной статистической документации;
- заключение, исполнение и прекращение гражданско-правовых договоров.
- Обработка персональных данных осуществляется с письменного согласия субъекта персональных данных;
- Основные принципы обработки персональных данных
- Обработка персональных данных возможна только в соответствии с целями, определившими их получение.
- Не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой.
- Право доступа для обработки персональных данных имеют сотрудники Оператора в соответствии с возложенными на них функциональными обязанностями.
- При обработке персональных данных обеспечивается точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к заявленным целям их обработки.
- Хранение персональных данных осуществляется в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, является субъект персональных данных.
- Обрабатываемые персональные данные уничтожаются или обезличиваются по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.
- Сроки хранения персональных данных определяются в соответствии со сроком действия гражданско-правовых отношений между субъектом персональных данных и Оператором, сроком исковой давности, сроками хранения документов на бумажных носителях и документов в электронных базах данных, иными требованиями законодательства РФ, а также сроком действия согласия субъекта на обработку его персональных данных.
- Меры по обеспечению безопасности персональных данных
- При обработке персональных данных Оператор принимает необходимые правовые, организационные и технические меры защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.
- Обеспечение безопасности персональных данных достигается, в частности:
- применением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством РФ уровни защищенности персональных данных;
- обнаружением фактов несанкционированного доступа к персональным данным и принятием необходимых мер;
- установлением правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных
- контролем за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационной системы персональных данных.
- Права субъекта персональных данных
- Субъект персональных данных имеет право:
- На получение информации, касающейся обработки его персональных данных, в том числе содержащей:
- подтверждение факта обработки персональных данных оператором;
- правовые основания и цели обработки персональных данных;
- наименование и место нахождения Оператора, сведения о лицах (за исключением работников Оператора), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с Оператором или на основании федерального закона;
- сроки обработки персональных данных, в том числе сроки их хранения;
- наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению Оператора, если обработка поручена или будет поручена такому лицу;
- иные сведения, предусмотренные ФЗ № 152 «О персональных данных» или другими федеральными законами.
- Требовать от Оператора уточнения своих персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.
- На свободный бесплатный доступ к своим персональным данным, включая право на получение копий любой записи, содержащей персональные данные, за исключением случаев, предусмотренных законодательством РФ.
- Обжаловать в суд любые неправомерные действия или бездействие Оператора при обработке и защите его персональных данных.
- Обязанности Оператора
- Оператор обязуется:
- Принимать необходимые и достаточные правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.
- Осуществлять мероприятия по организационной и технической защите персональных данных в соответствии с требованиями законодательства РФ по вопросам обработки персональных данных.
- При выявлении актуальных угроз применять необходимые и достаточные правовые, организационные и технические меры по обеспечению безопасности персональных данных, включающие в себя:
- определение угроз безопасности информации, содержащей персональные данные, при ее обработке;
- применение организационных и технических мер по обеспечению безопасности информации, содержащей персональные данные, при ее обработке;
- обнаружение фактов несанкционированного доступа к информации, содержащей персональные данные, и принятие мер;
- восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
- установление правил доступа к информации, содержащей персональные данные, обеспечение регистрации и учета всех действий, совершаемых с информацией, содержащей персональные данные, в информационной системе персональных данных;
- контроль за принимаемыми мерами.
- Обязанности и ответственность сотрудников Оператора
- Сотрудники Оператора, допущенные к обработке персональных данных, обязаны:
- знать и неукоснительно выполнять требования настоящей Политики;
- обрабатывать персональные данные только в рамках выполнения своих должностных обязанностей;
- не разглашать персональные данные, полученные в результате выполнения своих должностных обязанностей, а также ставшие им известными по роду своей деятельности;
- пресекать действия третьих лиц, которые могут привести к разглашению (уничтожению, искажению) персональных данных;
- выявлять факты разглашения (уничтожения, искажения) персональных данных и информировать об этом непосредственного руководителя;
- хранить тайну о сведениях, содержащих персональные данные в соответствии с локальными актами Оператора.
- Сотрудникам , допущенным к обработке персональных данных, запрещается несанкционированное и нерегламентированное копирование персональных данных на бумажные носители информации и на любые электронные носители информации, не предназначенные для хранения персональных данных.
- Каждый новый работник, непосредственно осуществляющий обработку персональных данных, подлежит ознакомлению с требованиями законодательства РФ по обработке и обеспечению безопасности персональных данных, с настоящей Политикой и другими локальными актами по вопросам обработки и обеспечения безопасности персональных данных и обязуется их соблюдать.
- Персональная ответственность — одно из главных требований функционирования системы защиты персональной информации и обязательное условие обеспечения эффективности этой системы.
Лица, виновные в нарушении норм, регулирующих получение, обработку и защиту персональных данных пациента, несут в соответствии с федеральными законами ответственность:
- дисциплинарную (замечание, выговор, увольнение);
- административную (предупреждение или административный штраф);
- гражданско-правовую (возмещение причиненного убытка).
- Сотрудники Оператора, допущенные к обработке персональных данных, обязаны:
- Заключительные положения
- Настоящее Положение вступает в силу с момента его утверждения директором и вводится в действие приказом генерального директора ООО «Зуботехнический Центр Симпладент».
Генеральный директор Оператора вправе вносить изменения и дополнения в положение.
- Настоящее Положение вступает в силу с момента его утверждения директором и вводится в действие приказом генерального директора ООО «Зуботехнический Центр Симпладент».