-
2.1.
Принципы и цели обработки ПДн Обработка персональных
данных в Обществе должна ограничиваться достижением
конкретных, заранее определенных и законных целей. Не
допускается обработка персональных данных, несовместимая с
целями сбора персональных данных.
Обработка ПДн осуществляется на основе принципов:
- обработка на законной и справедливой основе;
- соблюдение законов и иных нормативных правовых актов,
регламентирующих процессы обработки ПДн;
- ограничение обработки ПДн достижением конкретных, заранее
определенных и законных целей;
- недопущение обработки ПДн, несовместимой с целями сбора
ПДн;
- недопущение объединения баз данных, содержащих ПДн,
обработка которых осуществляется в целях, несовместимых
между собой;
- ограничение избыточности обрабатываемых ПДн заявленным
целям обработки;
- обеспечение точности и достаточности, актуальности ПДн по
отношению к заявленным целям их обработки.
Обработка ПДн в Обществе осуществляется исключительно в
следующих целях:
- предоставление медицинских услуг заказчикам/пациентам;
- исполнение обязательств по договору, стороной которого
либо выгодоприобретателем или поручителем, по которому
является субъект персональных данных, а также для заключения
договора по инициативе субъекта персональных данных или
договора, по которому субъект персональных данных будет
являться выгодоприобретателем или поручителем;
- содействие работникам в трудоустройстве, обучении и
продвижении по карьере;
- обеспечение личной безопасности работников, контроль
количества и качества выполняемой работы;
- обеспечение сохранности имущества Общества.
-
2.2.
Сбор персональных данных
Сбор, накопление, хранение, изменение, использование и
передача ПДн осуществляется при условии наличия согласия
субъекта ПДн, за исключением случаев, когда в соответствии с
действующим законодательством допускается обработка ПДн без
получения согласия субъекта ПДн, а именно:
- обработка ПДн необходима для защиты жизни, здоровья или
иных жизненно важных интересов субъекта ПДн, если получение
согласия субъекта ПДн невозможно;
- обработка ПДн необходима для осуществления прав и законных
интересов Общества или третьих лиц, либо для достижения
общественно значимых целей при условии, что при этом не
нарушаются права и свободы субъекта ПДн;
- осуществляется обработка ПДн, подлежащих опубликованию или
обязательному раскрытию в соответствии с действующим
законодательством.
-
2.3.
Хранение персональных данных
Хранение ПДн осуществляется в форме, позволяющей определить
субъекта ПДн не дольше, чем этого требуют соответствующие
цели обработки ПДн, если срок хранения ПДн не установлен
федеральным законом, договором, стороной которого,
выгодоприобретателем или поручителем, по которому является
субъект ПДн. Обрабатываемые ИДн подлежат уничтожению либо
обезличиванию по достижении целей обработки, или в случае
утраты необходимости в достижении этих целей.
ПДн субъектов могут обрабатываться как на бумажных
носителях, так и в электронном виде.
-
2.4.
Передача персональных данных третьим лицам
Общество вправе поручить обработку ПДн третьему лицу с
согласия субъекта ПДн, если иное не предусмотрено
федеральным законом, на основании заключаемого с этим лицом
договора. При этом Общество в договоре обязует третье лицо,
осуществляющее обработку ПДн по поручению Общества,
соблюдать принципы и правила обработки ПДн, предусмотренные
федеральным законом №152-ФЗ «О персональных данных» и
другими нормативными правовыми актами, регламентирующим
процессы обработки ПДн.
В случае если Общество поручает обработку ПДн третьему лицу,
ответственность перед субъектом ПДн за действия указанного
лица несет Общество. Лицо, осуществляющее обработку ПДн по
поручению Общества, несет ответственность перед Обществом.
Общество обязуется и обязует третьих лиц, получивших доступ
к ИДн, не раскрывать третьим лицам и не распространять ПДн
без согласия субъекта ПДн, если иное не предусмотрено
законом.
-
2.5.
Уничтожение персональных данных
В случае достижения целей обработки ПДн - Общество
прекращает обработку ПДн и уничтожает ПДн, в срок, не
превышающий тридцати дней с даты достижения цели обработки
ПДн, если иное не предусмотрено соглашением между Обществом
и субъектом персональных данных.
В случае обращения субъекта ПДн с заявлением об уничтожении
его персональных данных, Общество обязано прекратить
обработку или обеспечить прекращение обработки персональных
данных данного субъекта и уничтожить указанные в заявлении
персональные данные.
Уничтожение ПДн производится в соответствии с внутренними
процессами Общества.
-
2.6.
Защита персональных данных
При обработке ПДн Общество принимает необходимые правовые,
организационные и технические меры для защиты ПДн от
неправомерного или случайного доступа к ним, уничтожения,
изменения, блокирования, копирования, предоставления,
распространения ПДНы, а также от иных неправомерных действий
в отношении ПДн.
Обеспечение безопасности ПДн достигается, в частности:
- определением угроз безопасности ПДн при их обработке в
информационных системах персональных данных (далее ИСПЛн);
- применением организационных и технических мер по
обеспечению безопасности ПДн при их обработке в ИСПДн,
необходимых для выполнения требований к защите ПДн,
исполнение которых обеспечивает установленные Правительством
Российской Федерации уровни защищенности ПДн;
- оценкой эффективности принимаемых мер по обеспечению
безопасности ПДн до ввода в эксплуатацию ИСПДн;
- обнаружением фактов несанкционированного доступа к ПДн и
принятием необходимых мер;
- восстановлением ПДн, модифицированных или уничтоженных
вследствие несанкционированного доступа к ним;
- установлением правил доступа к ПДн, обрабатываемых в
ИСПДн, а также обеспечением регистрации доступа к ПДн в
ИСПДн;
- контролем за принимаемыми мерами по обеспечению
безопасности ПДн и уровня защищенности ИСПДн;
- в том числе другими способами.
-
2.7.
Правовые основания обработки персональных данных
Правовым основанием обработки персональных данных является
совокупность правовых актов, во исполнение которых и в
соответствии с которыми Общество осуществляет обработку
персональных данных:
- статья 13 Федерального закона от 21.11.2011 № 323-ФЗ «Об
основах охраны здоровья граждан в Российской Федерации»;
статьями 86 - 90 Трудового кодекса Российской Федерации от
30.12.2001 М 197-ФЗ;
- уставные документы Общества;
- договоры, заключаемые между Обществом и субъектом
персональных данных;
- согласие на обработку персональных данных.
-
2.8.
Объем и категории обрабатываемых персональных данных,
категории субъектов персональных данных
Содержание и объем обрабатываемых персональных данных должны
соответствовать заявленным целям обработки. Обрабатываемые
персональные данные не должны быть избыточными по отношению
к заявленным целям их обработки.
К категориям субъектов персональных данных могут быть
отнесены:
- представители/работники клиентов и контрагентов Общества
(юридических лиц);
- клиенты и контрагенты Общества;
- работники Общества.
Цели обработки персональных данных:
- разработка программного обеспечения и консультирование в
этой области;
- оказание услуг (выполнение работ) по установке,
тестированию, сопровождению программ для ЭВМ и баз данных;
- техническое обслуживание и ремонт офисных машин и
вычислительной техники;
- консультирование по аппаратным средствам вычислительной
техники;
- обработка данных;
- деятельность по созданию и использованию баз данных и
информационных ресурсов;
- прочая деятельность, связанная с использованием
вычислительной техники и информационных технологий;
- осуществление других видов хозяйственной деятельности, не
противоречащей законодательству Российской Федерации.
В рамках категорий субъектов и применительно к конкретным
целям случаи обработки специальных и биометрических
персональных данных:
- специальные категории персональных данных - сведения о
состоянии здоровья;
- биометрические персональные данные - фотографии
сотрудников.
-
2.9.
Порядок и условия обработки персональных данных
Перечень действий с персональными данными, общее описание
используемых оператором способов обработки персональных
данных: сбор, запись, систематизация, накопление, хранение,
уточнение (обновление, изменение), извлечение,
использование, передача, обезличивание, удаление,
блокирование, уничтожение.
Обработка вышеуказанных персональных данных может
осуществляться путем смешанной обработки с передачей по
внутренней сети юридического лица с передачей по сети
Интернет.
Передача персональных данных третьим лицам осуществляться
только на основании договора, условием которого является
обязанность обеспечения третьим лицом безопасности
персональных данных при их обработке (в том числе
конфиденциальности персональных данных), а также меры,
предусмотренные ч. 2 ст. 18.1, ч. 1 ст. 19 Федерального
закона «О персональных данных».
Условия прекращения обработки персональных данных:
- достижение целей обработки персональных данных;
- истечение срока действия согласия или отзыв согласия
субъекта персональных данных на обработку его персональных
данных, а также выявление неправомерной обработки
персональных данных;
- реорганизация или ликвидация ООО «ИНВИТРО - Информационные
технологии».
Хранение персональных данных осуществляется в форме,
позволяющей определить субъекта персональных данных не
дольше, чем этого требуют цели обработки персональных
данных, кроме случаев, когда срок хранения персональных
данных установлен федеральным законом, договором, стороной
которого, выгодоприобретателем или поручителем, по которому
является субъект персональных данных.
При осуществлении хранения персональных данных Общество
использует базы данных, находящиеся на территории Российской
Федерации, в соответствии с ч. 5 ст. 18 Федерального закона
"О персональных данных".
-
2.10.
Актуализация, исправление, удаление и уничтожение
персональных данных, ответы на запросы субъектов на доступ
к персональным данным
В случае подтверждения факта неточности персональных данных
или неправомерности их обработки, персональные данные
подлежат их актуализации (исправлению) Обществом.
При достижении целей обработки персональных данных, а также
в случае отзыва субъектом персональных данных согласия на их
обработку персональные данные подлежат уничтожению, если
иное не предусмотрено договором, стороной которого,
выгодоприобретателем или поручителем, по которому является
субъект персональных данных.
Общество обязано сообщить субъекту персональных данных или
его представителю информацию об осуществляемой им обработке
персональных данных такого субъекта по запросу последнего.