«Доверенный врач»
общество с ограниченной ответственностью
630055, г. Новосибирск, ул. Гнесиных, 10/1, пом 405, т 209-14-10
ИНН 5401199470 ОГРН 1025400511938
Утверждаю 15.01.2023г.
Директор ООО «Доверенный врач»
Краснова И.А.
Политика обработки и защиты персональных данных
в ООО «Доверенный врач»
1. Общие положения
1.1. Настоящая Политика в отношении обработки персональных данных (далее – Политика) составлена в соответствии с пунктом 2 статьи 18.1 Закона № 152-ФЗ от 27 июля 2006 г. «О персональных данных» и является основополагающим внутренним регулятивным документом медицинской компании ООО «Доверенный врач» (далее – Компания или Оператор), определяющим ключевые направления ее деятельности в области обработки и защиты персональных данных (далее – ПДн), оператором которых является Компания.
1.2. Политика разработана в целях реализации требований законодательства в области обработки и защиты ПДн и направлена на обеспечение защиты прав и свобод человека и гражданина при обработке его ПДн в Компании, в том числе защиты прав на неприкосновенность частной жизни, личной, семейной и врачебной тайн.
1.3. Положения Политики распространяются на отношения по обработке и защите ПДн, полученных Компанией как до, так и после утверждения Политики, за исключением случаев, когда по причинам правового, организационного и иного характера положения Политики не могут быть распространены на отношения по обработке и защите ПДн, полученных до ее утверждения.
1.4. Обработка ПДн в Компании осуществляется в связи с выполнением Компанией функций, предусмотренных ее учредительными документами и определяемых:
- ст. 24 Конституции РФ;
- Федеральным законом Российской Федерации от 27.07.2006 г. N 152-ФЗ «О персональных данных»;
- Федеральный закон от 14.07.2022 N 266-ФЗ. "О внесении изменений в Федеральный закон "О персональных данных", отдельные законодательные акты Российской Федерации и признании утратившей силу части четырнадцатой статьи 30 Федерального закона "О банках и банковской деятельности";
- Трудовым кодексом Российской Федерации от 30.12.2001 г. № 197-ФЗ (14 глава, с изменениями и дополнениями);
- Постановлением Правительства Российской Федерации от 01.11.2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
- Постановлением Правительства Российской Федерации от 15.09.2008 г. № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
- Постановлением Правительства Российской Федерации от 6.07.2008 г. № 512 «Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных»;
- ГОСТ Р 51275-2006 «Защита информации. Объект информатизации. Факторы, воздействующие на информацию. Общие положения»;
- Федеральным законом "Об основах охраны здоровья граждан в Российской Федерации" от 21.11.2011 N 323-ФЗ (последняя редакция);
- Постановлением Правительства Российской Федерации №1006 от 04.10.2012 "Об утверждении Правил предоставления медицинскими Компаниями платных медицинских услуг";
- Лицензией № Л041-01125-54/00561298 от 22 июля 2019г;
– иными нормативными правовыми актами Российской Федерации.
Кроме того, обработка ПДн в Компании осуществляется в ходе трудовых и иных непосредственно связанных с ними отношений, в которых Компания выступает в качестве работодателя (гл. 14 ТК РФ), в связи с реализацией Компанией своих прав и обязанностей как юридического лица.
1.5. Компания имеет право вносить изменения в настоящую Политику. При внесении изменений в заголовке Политики указывается дата последнего обновления редакции. Новая редакция Политики вступает в силу с момента ее размещения на сайте, если иное не предусмотрено новой редакцией Политики.
1.6. Действующая редакция хранится в месте нахождения Компании по адресу: г. Новосибирск, ул. Гнесиных 10/1, помещение 405, электронная версия Политики – опубликована в свободном доступе в информационно-телекоммуникационной сети Интернет на сайте Оператора по адресу: доверенный врач.рф.
2. Термины и принятые сокращения
ПДн (ПДн) – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (предоставление, доступ), распространение, обезличивание, блокирование, удаление, уничтожение персональных данных.
Оператор персональных данных – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
Распространение персональных данных – действия, направленные на раскрытие персональных данных неопределенному кругу лиц.
Предоставление персональных данных – действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.
Уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.
Обезличивание персональных данных – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.
Автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники.
Трансграничная передача Пдн - передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
Информационная система персональных данных (ИСПД) – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
Конфиденциальность Пдн — обязательное для Оператора Пдн и иных лиц, получивших доступ к Пдн, требование не расскрывать третьим лицам и не распространять Пдн без согласия субъекта Пдн, если иное не предусмотрено Федеральным законом.
Субъект Пдн — физическое лицо, данные которого обрабатываются.
Пациент – физическое лицо, которому оказывается медицинская помощь или которое обратилось за оказанием медицинской помощи независимо от наличия у него заболевания и от его состояния.
Биометрические персональные данные - сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность и которые используются оператором для установления личности субъекта персональных данных.
Медицинская деятельность – профессиональная деятельность по оказанию медицинской помощи, проведению медицинских экспертиз, медицинских осмотров и медицинских освидетельствований, санитарно-противоэпидемических (профилактических) мероприятий и профессиональная деятельность, связанная с трансплантацией (пересадкой) органов и (или) тканей, обращением донорской крови и (или) ее компонентов в медицинских целях.
Лечащий врач – врач, на которого возложены функции по организации и непосредственному оказанию пациенту медицинской помощи в период наблюдения за ним и его лечения.
3. Принципы обеспечения безопасности персональных данных
3.1. Основной задачей обеспечения безопасности ПДн при их обработке в Компании является предотвращение несанкционированного доступа к ним третьих лиц, предупреждение преднамеренных программно-технических и иных воздействий с целью хищения ПДн, разрушения (уничтожения) или искажения их в процессе обработки.
3.2. Для обеспечения безопасности ПДн Компания руководствуется следующими принципами:
– законность: защита ПДн основывается на положениях нормативных правовых актов и методических документов уполномоченных государственных органов в области обработки и защиты ПДн;
– системность: обработка ПДн в Компании осуществляется с учетом всех взаимосвязанных, взаимодействующих и изменяющихся во времени элементов, условий и факторов, значимых для понимания и решения проблемы обеспечения безопасности ПДн;
– комплексность: защита ПДн строится с использованием функциональных возможностей информационных технологий, реализованных в информационных системах Компании и других имеющихся в Компании систем и средств защиты;
– непрерывность: защита ПДн обеспечивается на всех этапах их обработки и во всех режимах функционирования систем обработки ПДн, в том числе при проведении ремонтных и регламентных работ;
– своевременность: меры, обеспечивающие надлежащий уровень безопасности ПДн, принимаются до начала их обработки;
– преемственность и непрерывность совершенствования: модернизация и наращивание мер и средств защиты ПДн осуществляется на основании результатов анализа практики обработки ПДн в Компании с учетом выявления новых способов и средств реализации угроз безопасности ПДн, отечественного и зарубежного опыта в сфере защиты информации;
– персональная ответственность: ответственность за обеспечение безопасности ПДн возлагается на Работников в пределах их обязанностей, связанных с обработкой и защитой ПДн;
– минимизация прав доступа: доступ к ПДн предоставляется Работникам только в объеме, необходимом для выполнения их должностных обязанностей;
– гибкость: обеспечение выполнения функций защиты ПДн при изменении характеристик функционирования информационных систем персональных данных Компании, а также объема и состава обрабатываемых ПДн;
– специализация и профессионализм: реализация мер по обеспечению безопасности ПДн осуществляются Работниками, имеющими необходимые для этого квалификацию и опыт;
– эффективность процедур отбора кадров: кадровая политика Компании предусматривает тщательный подбор персонала и мотивацию Работников, позволяющую исключить или минимизировать возможность нарушения ими безопасности ПДн;
– наблюдаемость и прозрачность: меры по обеспечению безопасности ПДн должны быть спланированы так, чтобы результаты их применения были явно наблюдаемы (прозрачны) и могли быть оценены лицами, осуществляющими контроль;
– непрерывность контроля и оценки: устанавливаются процедуры постоянного контроля использования систем обработки и защиты ПДн, а результаты контроля регулярно анализируются.
3.3. В Компании не производится обработка ПДн, несовместимая с целями их сбора. Если иное не предусмотрено федеральным законом, по окончании обработки ПДн в Компании, в том числе при достижении целей их обработки или утраты необходимости в достижении этих целей, обрабатывавшиеся Компанией ПДн уничтожаются или обезличиваются.
3.4. При обработке ПДн обеспечиваются их точность, достаточность, а при необходимости – и актуальность по отношению к целям обработки. Компания принимает необходимые меры по удалению или уточнению неполных или неточных ПДн.
4. Цели сбора персональных данных.
4.1. Обработка персональных данных ограничивается достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.
4.2. ПДн обрабатываются в Компании в целях:
4.2.1. обеспечения соблюдения Конституции Российской Федерации, законов и иных нормативных правовых актов Российской Федерации;
4.2.2. оформления трудовых отношений, ведения кадрового делопроизводства,
содействия в трудоустройстве, обучении, повышении по службе, пользовании различными льготами и гарантиями, обеспечения личной безопасности работников, контроля количества и качества выполняемой работы и сохранности имущества;
4.2.3. заключения, исполнения и прекращения гражданско-правовых договоров;
4.2.4. привлечения и отбора кандидатов на работу у Оператора;
4.2.5. формирования справочных материалов для внутреннего информационного обеспечения деятельности Компании;
4.2.6. организации постановки на индивидуальный (персонифицированный) учет работников в системе обязательного пенсионного страхования;
4.2.7. подготовки, заключения, исполнения и прекращения договоров с контрагентами;
4.2.8. ведения бухгалтерского учета;
4.2.9. бронирования и оплаты билетов и гостиничных номеров работникам;
4.2.10. исполнения судебных актов, актов других органов или должностных лиц, подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве;
4.2.11. заполнения и передачи в органы исполнительной власти и иные уполномоченные организации требуемых форм отчетности;
4.2.12. осуществления прав и законных интересов Компании в рамках осуществления видов деятельности, предусмотренных Уставом и иными локальными нормативными актами Компании;
4.2.13. оказания медицинских услуг, в том числе идентификации пациентов (заказчиков), отражения информации в медицинской документации, предоставления сведений страховым компаниям (в случае оплаты ими оказываемых услуг), предоставления установленной законодательством отчетности в отношении оказанных медицинских услуг;
4.2.14. осуществления контрольно-надзорной функции Социального фонда России;
4.2.15. архивного хранения данных.
4.3. Компания осуществляет обработку ПДн работников Компании и других субъектов ПДн, не состоящих с Компанией в трудовых отношениях, в соответствии со следующими принципами:
4.3.1. обработка ПДн осуществляется на законной и справедливой основе;
4.3.2. обработка ПДн ограничивается достижением конкретных, заранее определенных и законных целей. Не допускается обработка ПДн, несовместимая с целями сбора ПДн;
4.3.3. не допускается объединение баз данных, содержащих ПДн, обработка которых осуществляется в целях, несовместимых между собой;
4.3.4. обработке подлежат только ПДн, которые отвечают целям их обработки;
4.3.5. содержание и объем обрабатываемых ПДн соответствует заявленным целям обработки. Обрабатываемые ПДн не должны быть избыточными по отношению к заявленным целям их обработки;
4.3.6. при обработке ПДн обеспечиваются точность ПДн, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки ПДн. В Компании принимаются необходимые меры либо обеспечивается их принятие по удалению или уточнению неполных или неточных ПДн;
4.3.7. хранение ПДн осуществляется в форме, позволяющей определить субъекта ПДн, не дольше, чем этого требуют цели обработки ПДн, если срок хранения ПДн не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект ПДн;
4.3.8. обрабатываемые ПДн уничтожаются либо обезличиваются по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.
5. Способы обработки персональных данных.
5.1. Обработка персональных данных ведется:
– с использованием средств автоматизации;
– без использования средств автоматизации.
6. Категории субъектов персональных данных.
6.1. Категории субъектов персональных данных, чьи данные обрабатываются:
6.1.1. Работники Оператора, бывшие работники, кандидаты на трудоустройство, а также члены семьи работников.
6.1.2. Пациенты, законные представители пациентов, заказчики- плательщики медицинских услуг.
6.1.3. Прочие клиенты и контрагенты Оператора (физические лица).
6.1.4. Представители/работники клиентов и контрагентов Оператора (юридических лиц).
6.2. В отношении категории, указанной в пункте 6.1.1 (за исключением
членов семьи работников), обрабатываются:
– фамилия, имя, отчество;
– дата (число, месяц, год) и место рождения (страна, республика, край, область, район, город, поселок, деревня, иной населенный пункт);
– адреса места жительства и регистрации (почтовый индекс, страна, республика, край, область, район, город, поселок, деревня, иной населенный пункт, улица, дом, корпус, квартира);
– контактный телефон (домашний, мобильный, рабочий);
– адрес электронной почты;
– гражданство;
– сведения об образовании (наименование образовательной организации, дата (число, месяц, год) окончания, специальность и квалификация, ученая степень, звание, реквизиты документа об образовании и о квалификации);
-– сведения о владении иностранными языками (иностранный язык, уровень владения);
– стаж работы;
– семейное положение (состояние в браке (холост (не замужем), женат (замужем), повторно женат (замужем), разведен(а), вдовец (вдова), с какого времени в браке, с какого времени в разводе, количество браков, состав семьи, реквизиты свидетельства о заключении брака), наличие детей (серия, номер, дата (число, месяц, год) выдачи, наименование органа, выдавшего свидетельство о рождении);
– серия и номер основного документа, удостоверяющего личность, сведения о выдаче указанного документа и выдавшем его органе;
– данные страхового свидетельства государственного пенсионного страхования;
– идентификационный номер налогоплательщика (дата (число, месяц, год) и место постановки на учет, дата (число, месяц, год) выдачи свидетельства);
– сведения о трудовой деятельности (наименования организаций (органов) и занимаемых должностей, продолжительность работы (службы) в этих организациях (органах));
– табельный номер;
– сведения о доходах;
– сведения о воинском учете (серия, номер, дата (число, месяц, год) выдачи, наименование органа, выдавшего военный билет, военно-учетная специальность, воинское звание, данные о принятии/снятии на (с) учет(а), о прохождении военной службы, о пребывании в запасе, о медицинском освидетельствовании и прививках);
– сведения о судимостях (наличие (отсутствие) судимости, дата (число, месяц, год) привлечения к уголовной ответственности (снятия или погашения судимости), статья);
– сведения о повышении квалификации, о профессиональной переподготовке (дата (число, месяц, год), место, программа, реквизиты документов, выданных по результатам);
– сведения о наградах (поощрениях), почетных званиях (название награды, поощрения, знака отличия, дата (число, месяц, год) присвоения, реквизиты документа о награждении или поощрении);
– сведения о социальных гарантиях;
– сведения о состоянии здоровья, влияющие на выполнение трудовой функции (сведения, содержащиеся в медицинском заключении установленной формы об отсутствии у гражданина заболевания, препятствующего поступлению на гражданскую службу или ее прохождению (наличие (отсутствие) заболевания, форма заболевания);
– биометрические персональные данные.
6.3. Персональные данные родственников работников обрабатываются
в объеме, переданном работником и необходимом для предоставления
гарантий и компенсаций работнику, предусмотренных трудовым законодательством:
– фамилия, имя, отчество;
– дата (число, месяц, год) и место рождения (страна, республика, край, область, район, город, поселок, деревня, иной населенный пункт);
– серия и номер документа, удостоверяющего личность, сведения о выдаче указанного документа и выдавшем его органе;
– серия и номер свидетельства о рождении ребенка, сведения о выдаче
указанного документа и выдавшем его органе;
– серия и номер свидетельства о заключении брака, сведения о выдаче
указанного документа и выдавшем его органе.
6.4. В отношении пациентов обрабатываются:
– фамилия, имя, отчество;
– пол;
– возраст;
– дата (число, месяц, год) и место рождения (страна, республика, край, область, район, город, поселок, деревня, иной населенный пункт);
– адреса места жительства и регистрации (почтовый индекс, страна, республика, край, область, район, город, поселок, деревня, иной населенный пункт, улица, дом, корпус, квартира);
– серия и номер основного документа, удостоверяющего личность, сведения о выдаче указанного документа и выдавшем его органе;
– данные страхового свидетельства государственного пенсионного страхования;
– гражданство;
– данные о состоянии здоровья;
– биометрические персональные данные;
– семейное и социальное положение;
– контактный телефон (домашний, мобильный, рабочий);
– адрес электронной почты;
– реквизиты полиса (договора) добровольного медицинского страхования;
– тип занятости;
– место работы;
– должность.
6.5. В отношении категорий, указанных в пунктах 6.1.3 и 6.1.4, обрабатываются:
– фамилия, имя, отчество;
– пол;
– возраст;
– дата (число, месяц, год) и место рождения (страна, республика, край, область, район, город, поселок, деревня, иной населенный пункт);
– адреса места жительства и регистрации (почтовый индекс, страна, республика, край, область, район, город, поселок, деревня, иной населенный пункт, улица, дом, корпус, квартира);
– контактный телефон (домашний, мобильный, рабочий);
– адрес электронной почты;
– серия и номер основного документа, удостоверяющего личность, сведения о выдаче указанного документа и выдавшем его органе.
6.6. В отношении законных представителей или представителей по доверенности указанных лиц обрабатываются:
– фамилия, имя, отчество;
– пол;
– возраст;
– дата (число, месяц, год) и место рождения (страна, республика, край, область, район, город, поселок, деревня, иной населенный пункт);
– адреса места жительства и регистрации (почтовый индекс, страна, республика, край, область, район, город, поселок, деревня, иной населенный пункт, улица, дом, корпус, квартира);
– контрактный телефон (домашний, мобильный, рабочий);
– адрес электронной почты;
– серия и номер основного документа, удостоверяющего личность, сведения о выдаче указанного документа и выдавшем его органе;
– сведения о документе, который подтверждает полномочия представителя, сведения о выдаче указанного документа и выдавшем его органе.