Политика обработки персональных данных
в ООО «Рич» (далее – Политика)
-
Назначение
- Настоящий документ определяет политику Автономного учреждения здравоохранения Республиканская стоматологическая поликлиника (далее – Оператор) в отношении обработки персональных данных (далее – ПДн).
- Настоящая политика в области обработки и защиты ПДн (далее – Политика) разработана в соответствии с п. 2 ст. 18.1 Федерального закона «О персональных данных» №152-ФЗ от 27 июля 2006 года и действует в отношении всех персональных данных, обрабатываемых Оператором.
- Целью настоящей Политики является защита интересов Оператора, его работников, субъектов ПДн, обрабатываемых Оператором, а также исполнение законодательства Российской Федерации о персональных данных.
- Политика распространяется на Данные полученные как до, так и после подписания настоящей Политики.
- Настоящая Политика не применима, а Оператор не контролирует и не несет ответственность, в отношении сайтов третьих лиц, на которые Пользователь может перейти по ссылкам, доступным на Сайте Оператора. На таких сайтах у Пользователя могут собираться или запрашиваться иные персональные данные, а также могут совершаться иные действия.
-
Общие положения
- В целях поддержания деловой репутации и гарантирования выполнения норм федерального законодательства в полном объеме Оператор считает важнейшими своими задачами соблюдение принципов законности, справедливости и конфиденциальности при обработке персональных данных, а также обеспечение безопасности процессов их обработки.
- Политика характеризуется следующими признаками:
- Разработана в целях обеспечения реализации требований законодательства РФ в области обработки ПДн субъектов персональных данных.
- Раскрывает основные категории персональных данных, обрабатываемых Оператором, цели, способы и принципы обработки Оператором ПДн, права и обязанности оператора при обработке ПДн, права субъектов ПДн, а также включает перечень мер, применяемых Оператором в целях обеспечения безопасности ПДн при их обработке.
- Является общедоступным документом, декларирующим концептуальные основы деятельности Оператора при обработке ПДн.
- Действие настоящего документа распространяется на все процессы, в рамках которых осуществляется обработка персональных данных субъектов ПДн всех категорий.
-
Информация об операторе
- Общество с ограниченной ответственностью «Рич»
- ИНН 5050087359
- Фактический адрес: 141100, Московская область, город Щёлково, 1-й советский переулок, д. 7
- Тел.: +7(496) 567-07-51
- Е-mail: rich-dent@yandex.ru
-
Правовые основания обработки персональных данных
- Политика Оператора в области обработки персональных данных определяется в соответствии со следующими нормативными правовыми актами:
- «Конституция Российской Федерации»;
- Федеральный закон от 30.11.1994 №51-ФЗ «Гражданский кодекс Российской Федерации»;
- Федеральный закон от 30.12.2001 197-ФЗ «Трудовой кодекс Российской Федерации»;
- Федеральный закон от 31.07.1998 №146-ФЗ «Налоговый кодекс Российской федерации»;
- Федеральный закон Российской Федерации от 21 ноября 2011 г. № 323-ФЗ «Об основах охраны здоровья граждан в Российской Федерации»;
- Федеральный закон от 29.11.2010 № 326-ФЗ "Об обязательном медицинском страховании в Российской Федерации";
- Федеральный закон от 01.04.1996 №27-ФЗ «Об индивидуальном (персонифицированном) учете в системе обязательного пенсионного страхования»
- Федеральный закон Российской Федерации от 27 июля 2006 г. № 152-ФЗ «О персональных данных»;
- Федеральный закон Российской Федерации от 27 июля 2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
- Федеральный закон Российской Федерации от 02 мая 2006 г. № 59-ФЗ «О порядке рассмотрения обращений граждан Российской Федерации»;
- Федеральный закон от 30.12.2001 г №195-ФЗ «Кодекс Российской Федерации об административных правонарушениях»;
- Федеральный закон от 04.05.2011 №99-ФЗ «О лицензировании отдельных видов деятельности»;
- Федеральный закон от 25.12.2008 №273-ФЗ «О противодействии коррупции»;
- Федеральный закон от 27.07.2009 №210-ФЗ «Об организации предоставления государственных и муниципальных услуг»;
- Постановление Правительства Российской Федерации от 15 сентября 2008 г. № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
- Постановление Правительства РФ от 01.11.2012 N 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
- Приказ ФСТЭК России от 18.02.2013 N 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных».
- Во исполнение настоящей Политики Оператором утверждены следующие локальные нормативные правовые акты:
- Положение по обработке и защите персональных данных в ООО «Рич»;
- Приказ генерального директора ООО «Рич» «Об утверждении Положения об обработке персональных данных в ООО «Рич».
- Перечень обрабатываемых персональных данных.
- Перечень должностей, работников, допущенных к обработке персональных данных.
- Модель угроз безопасности персональных данных при их обработке в информационной системе персональных данных.
- Акт классификации информационной системы персональных данных.
-
Цели обработки персональных данных
- Оператор обрабатывает персональные данные исключительно в следующих целях:
- Исполнения положений нормативных актов, указанных в п.4.1. настоящей Политики.
- Принятие решения о трудоустройстве соискателя.
- Заключения и выполнения обязательств по трудовым договорам, договорам гражданско-правового характера и договорам с контрагентами.
- Предоставления субъектам персональных данных квалифицированной медицинской помощи, учета результатов договорных обязательств, а также наиболее полного исполнения учреждением обязательств и компетенций в соответствии с Федеральным законам "Об обязательном медицинском страховании граждан в Российской Федерации" от 29 ноября 2010 года № 326-ФЗ и Федеральным законом "Об основах охраны здоровья граждан в Российской Федерации" от 21.11.2011 № 323-ФЗ.
- Осуществление связи с пользователями Сайта Оператора в случае необходимости.
- Сбор, систематизация, накопление, хранение, уточнение (обновление, изменение), использование, передача ПДн по защищенным каналам связи «Элвис -Телеком». Обработка персональных данных: без использования средств автоматизации.
- Обработка персональных данных пациентов Оператора осуществляется для решения следующих задач:
- Осуществление расчетов с ФОМС и страховыми организациями за оказание медицинских услуг застрахованным.
- Формирования отчетов по стоматологической клинике.
- Назначение и начисление счетов на оказание услуг и иных выплат.
- Бухгалтерский учет и контроль финансово-хозяйственной деятельности Оператора и исполнения финансовых обязательств по заключенным договорам.
- Обработка амбулаторных карт (в т.ч. в электронной форме).
- Поддержание контактов с законными представителями субъекта персональных данных.
- Проведение лечебно-профилактических мероприятий.
- Иные задачи, необходимые для повышения качества и эффективности деятельности Оператора.
-
Категории обрабатываемых персональных данных
- В зависимости от субъекта персональных данных, Оператор обрабатывает персональные данные следующих категорий субъектов персональных данных:
- Персональные данные сотрудников.
- Персональные данные кандидатов на замещение вакантных должностей Оператора.
- Персональные данные лиц, с которыми заключены договоры.
- Персональные данные физического лица, обратившегося к Оператору с жалобами, заявлениями и обращениями.
- Персональные данные пользователей Сайта Оператора.
- Персональные данные пациентов — лиц, которым оказываются или уже оказаны медицинские услуги специалистами Оператора и их законных представителей.
- При обращении к Оператору пациент предоставляет следующую информацию:
- ФИО.
- Дата рождения.
- Адрес прописки.
- Адрес фактического проживания.
- Паспортные данные.
- Данные полиса медицинского страхования.
- СНИЛС.
- Рабочее положение, место работы.
- Пол.
- Профессия.
- Данные о состоянии здоровья (история болезни, цель посещения, исход лечения и т.д.).
- Данная информация собирается исключительно с письменного согласия на обработку персональных данных субъекта персональных данных или его законного представителя. При отказе субъекта персональных данных дать согласие ему объясняются последствия такого отказа.
- В соответствии с ст. 7 Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных» Учреждение не раскрывает персональные данные третьим лицам и не распространяет их без согласия субъекта персональных данных.
- Субъект персональных данных имеет право на доступ к своим персональным данным по письменному запросу на имя Генерального директора. Запрос должен содержать номер основного документа, удостоверяющего личность субъекта персональных данных или его законного представителя, сведения о дате выдачи указанного документа и выдавшем его органе и собственноручную подпись субъекта персональных данных или его законного представителя
-
Принципы обработки персональных данных
- Оператор в своей деятельности обеспечивает соблюдение принципов обработки персональных данных, указанных в ст. 5 Федерального закона 152-ФЗ «О персональных данных».
- Оператор не осуществляет обработку биометрических персональных данных (сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность).
- Оператор не производит трансграничную (на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу) передачу персональных данных.
-
Сведения о третьих лицах, участвующих в обработке персональных данных
- В целях соблюдения законодательства РФ, для достижения целей обработки, а также в интересах и с согласия субъектов персональных данных Оператор в ходе своей деятельности предоставляет персональные данные следующим организациям:
- Федеральной налоговой службе.
- Пенсионному фонду Российской Федерации.
- Фонду обязательного медицинского страхования Российской Федерации.
- Страховым медицинским организациям.
- Министерству здравоохранения.
-
Меры по обеспечению безопасности персональных данных при их обработке
- Оператор при обработке персональных данных принимает все необходимые правовые, организационные и технические меры для их защиты от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении них. Обеспечение безопасности персональных данных достигается, в частности, следующими способами:
- Назначением ответственных за организацию обработки персональных данных.
- Осуществлением внутреннего контроля и/или аудита соответствия обработки персональных данных Федеральному закону от 27.07.2006 № 152-ФЗ «О персональных данных» и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, локальным актам.
- Ознакомлением работников Оператора, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, в том числе с требованиями к защите персональных данных, локальными актами в отношении обработки персональных данных, и (или) обучением указанных сотрудников.
- Определением угроз безопасности персональных данных при их обработке в информационных системах персональных данных.
- Применением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных.
- Учетом машинных носителей персональных данных.
- Выявлением фактов несанкционированного доступа к персональным данным и принятием соответствующих мер.
- Восстановлением персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним.
- Установлением правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных.
- Контролем за принимаемыми мерами по обеспечению безопасности персональных данных и уровнем защищенности информационных систем персональных данных.
- Применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации.
- Обязанности должностных лиц, осуществляющих обработку и защиту ПДн, а также их ответственность, определяются в «Положении по обработке и защите персональных данных в АУЗ Республиканская стоматологическая поликлиника».
-
Права субъектов персональных данных
- Субъект персональных данных имеет право на получение сведений об обработке его персональных данных Оператором.
- Субъект персональных данных вправе требовать от Оператора, который их обрабатывает, уточнения этих персональных данных, их блокирования или уничтожения в случае, если они являются неполными, устаревшими, неточными, незаконно полученными или не могут быть признаны необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.
- Право субъекта персональных данных на доступ к его персональным данным может быть ограничено в соответствии с федеральными законами.
- Для реализации своих прав и защиты законных интересов субъект персональных данных имеет право обратиться к Оператору. Тот рассматривает любые обращения и жалобы со стороны субъектов персональных данных, тщательно расследует факты нарушений и принимает все необходимые меры для их немедленного устранения, наказания виновных лиц и урегулирования спорных и конфликтных ситуаций в досудебном порядке.
- Субъект персональных данных вправе обжаловать действия или бездействие Оператора путем обращения в уполномоченный орган по защите прав субъектов персональных данных (см.п.11.2).
- Субъект персональных данных имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и/или компенсацию морального вреда в судебном порядке.
-
Заключительные положения
- Настоящая политика утверждается генеральным директором.
- Оператор имеет право вносить изменения в настоящую Политику.
- При внесении изменений в заголовке Политики указывается дата последнего обновления редакции. Новая редакция Политики вступает в силу с момента ее утверждения и размещения на сайте Оператора, если иное не предусмотрено новой редакцией Политики.
- Настоящая политика обязательна для соблюдения и ознакомления всех сотрудников Оператора.