1. Общие положения
1.1. Настоящая политика обработки персональных данных (далее — Политика) разработана ООО «БИОС» (далее-Оператор, Общество, Организация) в целях исполнения требований
Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» (далее по тексту
федеральный закон, ФЗ № 152, федеральный закон «О персональных данных»), а также
иными подзаконными нормативно-правовыми актами в сфере персональных данных.
1.2. Политика определяет общий порядок, принципы и условия обработки персональных
данных Оператором и обеспечивает защиту прав физических и юридических лиц при
обработке персональных данных. Политикой определяются принципы, порядок и условия
обработки персональных данных пациентов, работников, соискателей, контрагентов,
пользователей официального сайта сети «Интернет» и Мобильных приложений оператора,
а также иных субъектов персональных данных, чьи персональные данные обрабатываются
Оператором. При этом Оператор гарантирует обеспечение защиты прав и свобод человека
при обработке его персональных данных, включая, но не ограничиваясь, права на
неприкосновенность частной жизни, личную и семейную тайну, иные охраняемые законом
тайны.
1.3. Настоящая политика предоставлена для всеобщего доступа в соответствии
с требованиями ч.2. ст. 18.1Ф3 ФЗ № 152, а потому не содержит информации о
реализованных мерах по защите персональных данных Оператором, а также иную
информацию, которая, будучи использованная неограниченным кругом лиц, может
создать риски причинения ущерба, в том числе, деловой репутации Оператора, или
субъектам персональных данных.
1.4. Политика утверждается руководителем Оператора.
1.5. Политика действует бессрочно после утверждения и до ее замены новой
версией.
1.6. Внесение изменений (дополнений) в Политику, включая приложения к
ней, производится Оператором в одностороннем порядке, на основании решения
руководителя Оператора.
1.7. Все изменения (дополнения), вносимые Оператором в Политику, вступают в
силу и становятся обязательными с даты утверждения руководителем Оператора и
последующего размещения актуальной версии на веб-сайте Оператора и на
информационных стендах в течение 1 рабочего дня.
1.8. Политика распространяется на все действия Оператора, в рамках которых
осуществляется обработка персональных данных, как с использованием средств
автоматизации, в том числе в информационно-телекоммуникационных сетях, так и без
использования таких средств.
Настоящая политика применяется также для сайта и\или приложений,
действует в отношении всей информации, размещенной на сайте в сети «Интернет»
по адресу: www. nasledie-med.ru (далее — Сайт), в приложении которую Пользователи
могут получить, предоставить во время использования Сайта, его сервисов, программ
и продуктов.
1.9. Положения Политики распространяются на всех сотрудников Оператора
(включая работников по трудовым договорам и сотрудников, работающих по договорам
подряда) и все подразделения оператора. Требования Политики также учитываются и
предъявляются в отношении иных лиц при необходимости их участия в процессе
обработки персональных данных
Оператором, а также в случаях передачи им в установленном порядке
персональных данных на сновании соглашений, договоров, поручений на обработку.
1.10. Основные понятия, используемые в Политике:
оператор персональных данных (оператор) — ООО «БИОС», самостоятельно
или совместно с другими лицами организующее и (или) осуществляющее обработку
персональных данных, а также определяющее цели обработки, состав персональных
данных, подлежащих обработке, действия (операции), совершаемые с персональными
данными;
персональные данные — любая информация, относящаяся к прямо или косвенно
определенному или определяемому физическому лицу (субъекту персональных данных);
персональные данные, разрешенные субъектом персональных данных для
распространения персональные данные, доступ неограниченного круга лиц к которым
предоставлен субъектом персональных данных путем дачи согласия на обработку
персональных данных, разрешенных субъектом персональных данных для
распространения в порядке, предусмотренном федеральным законом;
оператор — государственный орган, муниципальный орган, юридическое или
физическое лицо, самостоятельно или совместно с другими лицами организующие и (или)
осуществляющие обработку персональных данных, а также определяющие цели
обработки персональных данных, состав персональных данных, подлежащих обработке,
действия (операции), совершаемые с персональными данными;
обработка персональных данных — любое действие (операция) или совокупность
действий (операций), совершаемых с использованием средств автоматизации или без
использования таких средств с персональными данными, включая сбор, запись,
систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение,
использование, передачу (распространение, предоставление, доступ), обезличивание,
блокирование, удаление, уничтожение персональных данных;
автоматизированная обработка персональных данных — обработка
персональных данных с помощью средств вычислительной техники;
распространение персональных данных — действия, направленные на раскрытие
персональных данных неопределенному кругу лиц;
предоставление персональных данных — действия, направленные на раскрытие
персональных данных определенному лицу или определенному кругу лиц;
блокирование персональных данных — временное прекращение обработки
персональных данных (за исключением случаев, если обработка необходима для
уточнения персональных данных).
уничтожение персональных данных — действия, в результате которых становится
невозможным восстановить содержание персональных данных в информационной
системе персональных данных и (или) в результате которых уничтожаются
материальные носители персональных данных;
обезличивание персональных данных — действия, в результате которых
становится невозможным без использования дополнительной информации определить
принадлежность персональных данных конкретному субъекту персональных данных;
информационная система персональных данных — совокупность содержащихся
в базах данных персональных данных и обеспечивающих их обработку информационных
технологий и технических средств;
трансграничная передача персональных данных — передача персональных
данных на территорию иностранного государства органу власти иностранного
государства, иностранному физическому лицу или иностранному юридическому лицу;
конфиденциальность персональных данных — обязательное для оператора и
иных лиц, получивших доступ к персональным данным, требование не раскрывать
третьим лицам и не распространять персональные данные без согласия субъекта
персональных данных, если иное не предусмотрено федеральным законом;
смешанная обработка персональных данных — обработка персональных данных,
осуществляющаяся с использованием средств автоматизации и без использования таких
средств;
электронная подпись — информация в электронной форме, которая присоединена к
другой информации в электронной форме (подписываемой информации) или иным
образом связана с такой информацией и которая используется для определения лица,
подписывающего информацию:
электронный документ — документированная информация, представленная в
электронной форме, то есть в виде, пригодном для восприятия человеком с
использованием электронных вычислительных машин, а также для передачи по
информационно-телекоммуникационным сетям или обработки в информационных
системах.
2. Принципы обеспечения безопасности персональных данных2.1. Основной задачей обеспечения безопасности персональных данных при их
обработке Оператором является предотвращение несанкционированного доступа к ним
третьих лиц, предупреждение преднамеренных программно-технических и иных
воздействий с целью хищения персональных данных, разрушения (уничтожения) или
искажения их в процессе обработки.
2.2. Для обеспечения безопасности персональных данных Оператор
руководствуется следующими принципами:
— законность: защита персональных данных основывается на положениях
нормативных правовых актов и методических документов уполномоченных
государственных органов в области обработки и защиты персональных данных;
— системность: обработка персональных данных осуществляется Оператором с
учетом всех взаимосвязанных, взаимодействующих и изменяющихся во времени
элементов, условий и факторов, значимых для понимания и решения проблемы
обеспечения безопасности персональных данных;
— комплексность: защита персональных данных строится с использованием
функциональных возможностей информационных технологий, реализованных в
информационных системах Оператора и других имеющихся у Оператора систем и средств
защиты;
— непрерывность: защита персональных данных обеспечивается на всех этапах
их обработки и во всех режимах функционирования систем обработки персональных
данных, в том числе при проведении ремонтных и регламентных работ;
— своевременность: меры, обеспечивающие надлежащий уровень безопасности
персональных данных, принимаются до начала их обработки;
— преемственность и непрерывность совершенствования: модернизация и
наращивание мер и средств защиты персональных данных осуществляется на основании
результатов анализа практики обработки персональных данных Оператором с учетом
выявления новых способов и средств реализации угроз безопасности персональных
данных, отечественного и зарубежного опыта в сфере защиты информации;
— минимизация прав доступа: доступ к персональным данным предоставляется
работникам Оператора только в объеме, необходимом для выполнения их должностных
обязанностей;
— гибкость: обеспечение выполнения функций защиты персональных данных при
изменении характеристик функционирования информационных систем персональных
данных, а также объема и состава обрабатываемых персональных данных Оператором;
— специализация и профессионализм: реализация мер по обеспечению
безопасности персональных данных осуществляются работниками Оператора, имеющими
необходимые для этого квалификацию и опыт;
— наблюдаемость и прозрачность: меры по обеспечению безопасности
персональных данных должны быть спланированы так, чтобы результаты их применения
были явно наблюдаемы (прозрачны) и могли быть оценены лицами, осуществляющими
контроль;
— непрерывность контроля и оценки: устанавливаются процедуры постоянного
контроля использования систем обработки и защиты персональных данных, а
результаты контроля регулярно анализируются.
2.3. Оператором не производится обработка персональных данных,
несовместимая с целями их сбора. Если иное не предусмотрено федеральным законом, по
окончании обработки персональных данных Оператором, в том числе при достижении
целей их обработки или утраты необходимости в достижении этих целей,
обрабатывавшиеся Оператором персональные данные уничтожаются или обезличиваются.
2.4. При обработке персональных данных обеспечиваются их точность,
достаточность, а при необходимости и актуальность по отношению к целям обработки.
Организация принимает необходимые меры по удалению или уточнению неполных, или
неточных персональных данных.
З. Основные права и обязанности Оператора персональных данных3.1. При обращении субъекта персональных данных или его представителя
Оператор, обязан предоставить информацию, касающуюся обработки его персональных
данных, в порядке и на условиях, указанных в статье 11 настоящей Политики.
3.2. Если предоставление персональных данных является обязательным в
соответствии с федеральным законом, Оператор обязан разъяснить субъекту
персональных данных юридические последствия отказа предоставить его персональные
данные.
3.3. При сборе персональных данных, в том числе посредством информационно
— телекоммуникационной сети «Интернет», Оператор обязан обеспечить запись,
систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение
персональных данных граждан Российской Федерации с использованием баз данных,
находящихся на территории российской Федерации, за исключением случаев,
указанных в Федеральном законе «О персональных данных».
3.4. Оператор обязан принимать меры, необходимые и достаточные для
обеспечения выполнения обязанностей, предусмотренных Федеральным законом «О
персональных данных" и принятыми в соответствии с ним нормативными правовыми
актами.
3.5. Оператор обязан опубликовать или иным образом обеспечить
неограниченный доступ к настоящей Политике, к сведениям о реализуемых требованиях к
защите персональных данных. Оператор в случае осуществления сбора персональных
данных с использованием информационно — телекоммуникационных сетей обязан
опубликовать в соответствующей информационно — телекоммуникационной сети
Политику и сведения о реализуемых требованиях к защите персональных данных, а также
обеспечить возможность доступа к указанному документу с использованием
соответствующей информационно — телекоммуникационной сети.
3.6. Оператор обязан в порядке, определенном федеральным органом
исполнительной власти, уполномоченным в области обеспечения безопасности,
обеспечивать взаимодействие с государственной системой обнаружения,
предупреждения и ликвидации последствий компьютерных атак на информационные
ресурсы Российской Федерации, включая информирование его о компьютерных
инцидентах, повлекших неправомерную передачу (предоставление, распространение,
доступ) персональных данных.
3.7. Оператор, при обработке персональных данных, обязан принимать
необходимые правовые, организационные и технические меры или обеспечивать их
принятие для защиты персональных данных от неправомерного или случайного доступа
к ним, уничтожения, изменения, блокирования, копирования, предоставления,
распространения персональных данных, а также от иных неправомерных действий в
отношении персональных данных.
3.8. Оператор вправе поручить обработку персональных данных другому лицу
с согласия субъекта персональных данных, если иное не предусмотрено федеральным
законом, на основании заключаемого с этим лицом договора, в том числе
государственного или муниципального контракта, либо путем принятия
государственным органом или муниципальным органом соответствующего акта (далее
— поручение оператора). Лицо, осуществляющее обработку персональных данных по
поручению оператора, обязано соблюдать принципы и правила обработки
персональных данных, предусмотренные федеральным законом, соблюдать
конфиденциальность персональных данных, принимать необходимые меры,
направленные на обеспечение выполнения обязанностей, предусмотренных федеральным
законом.
Лицо, осуществляющее обработку персональных данных по поручению оператора,
не обязано получать согласие субъекта персональных данных на обработку его
персональных данных.
В случае если Оператор поручает обработку персональных данных другому лицу,
ответственность перед субъектом персональных данных за действия указанного лица
несет Оператор. Лицо, осуществляющее обработку персональных данных по поручению
оператора, несет ответственность перед Оператором.
4. Основные права и обязанности субъекта персональных данных4.1. Субъект персональных данных вправе требовать от Оператора уточнения
его персональных данных, их блокирования или уничтожения в случае, если
персональные данные являются неполными, устаревшими, неточными, незаконно
полученными или не являются необходимыми для заявленной цели обработки, а также
принимать предусмотренные законом меры по защите своих прав.
4.2. Обработка персональных данных в целях продвижения товаров, работ, услуг
на рынке путем осуществления прямых контактов с потенциальным потребителем с
помощью средств связи, а также в целях политической агитации допускается только
при условии предварительного согласия субъекта персональных данных.
4.3. Если субъект персональных данных считает, что Оператор осуществляет
обработку его персональных данных с нарушением требований Федерального закона
«О персональных данных» или иным образом нарушает его права и свободы, субъект
персональных данных вправе обжаловать действия или бездействие Оператора в
уполномоченный орган по защите прав субъектов персональных данных или в
судебном порядке.
4.4. Субъект персональных данных имеет право на защиту своих прав и
законных интересов.
5. Согласие субъекта персональных данных на обработку егоперсональных данных5.1. Субъект персональных данных принимает решение о предоставлении его
персональных данных и дает согласие на их обработку свободно, своей волей и в своем
интересе. Согласие на обработку персональных данных должно быть конкретным,
информированным и сознательным. Согласие на обработку персональных данных
может быть дано субъектом персональных данных или его представителем в любой
позволяющей подтвердить факт его получения форме, если иное не установлено
федеральным законом. В случае получения согласия на обработку персональных данных
от представителя субъекта персональных данных, полномочия данного представителя на
дачу согласия от имени субъекта персональных данных проверяются Оператором.
Согласие может быть выражено в письменной форме, а также выражено в форме
совершения действий, принятия условий договора-оферты, проставления
соответствующих отметок, заполнения полей в формах, бланках или оформлено в
соответствии с законодательством Российской Федерации.
5.1.1. Согласие в письменной форме субъекта персональных данных на обработку
его персональных данных должно включать в себя, в частности:
— фамилию, имя, отчество, адрес субъекта персональных данных, номер
основного документа, удостоверяющего его личность, сведения о дате выдачи указанного
документа и выдавшем его органе;
— фамилию, имя, отчество, адрес представителя субъекта персональных данных,
номер основного документа, удостоверяющего его личность, сведения о дате выдачи
указанного документа и выдавшем его органе, реквизиты доверенности или иного
документа, подтверждающего полномочия этого представителя (при получении согласия
от представителя субъекта персональных данных);
— наименование или фамилию, имя, отчество и адрес оператора, получающего
согласие субъекта персональных данных;
— цель обработки персональных данных;
— перечень персональных данных, на обработку которых дается согласие субъекта
персональных данных;
— наименование или фамилию, имя, отчество и адрес лица, осуществляющего
обработку персональных данных по поручению оператора, если обработка будет поручена
такому лицу;
— перечень действий с персональными данными, на совершение которых дается
согласие, общее описание используемых оператором способов обработки персональных
данных;
— срок, в течение которого действует согласие субъекта персональных данных, а
также способ его отзыва, если иное не установлено федеральным законом;
— подпись субъекта персональных данных.
5.2. Согласие на обработку персональных данных может быть отозвано
субъектом Персональных данных.
5.3. В случаях, предусмотренных федеральным законом «О персональных
данных", обработка персональных данных осуществляется только с согласия в
письменной форме субъекта персональных данных. Равнозначным содержащему
собственноручную подпись субъекта персональных данных согласию в письменной
форме на бумажном носителе признается согласие в форме электронного документа,
подписанного в соответствии с федеральным законом электронной подписью, а также
согласие, предоставленное Субъектом на сайте, либо в приложениях Оператора,
посредством постановки соответствующих отметок в необходимых полях и
авторизация на указанных ресурсах.
5.4. Допускается обработка персональных данных без согласия Субъекта в
соответствии со статьей 6 Федерального закона «О персональных данных».
Также допускается обработка персональных данных Субъекта, в случае отзыва
согласия на обработку персональных данных, для исполнения требований
законодательства РФ в области архивного хранения документов, в области хранения
документов медицинского характера (медицинская документация). В данном случае срок
хранения составляет:
— 75 (семьдесят пять) лет в отношении работников;
— 25 (двадцать пять) лет в отношении пациентов (клиентов, потребителей).
6. Цели сбора персональных данных6.1. Оператор осуществляет обработку персональных данных для достижения
конкретных, заранее определенных и законных целей. Содержание и объем
обрабатываемых персональных данных соответствуют заявленным целям обработки.
6.2. Оператор обрабатывает персональные данные для осуществления своей
деятельности в соответствии с Уставом но, не ограничиваясь для достижения следующих
целей:
— оформление трудовых отношений, передвижений, перемещений, ведения
кадрового делопроизводства, содействия в трудоустройстве, обучении, повышении по
службе, пользовании различными льготами и гарантиями, обеспечения личной
безопасности работников, контроля количества и качества выполняемой работы и
сохранности имущества, соблюдение действующего трудового, бухгалтерского и
пенсионного законодательства Российской Федерации и иных нормативных правовых
актов. Обеспечение социальных гарантий.
— заключение, исполнение и прекращение договоров оказания медицинских услуг, в
том числе идентификации пациентов (заказчиков, потребителей), отражения информации
в медицинской документации, получение\предоставления сведений страховым компаниям
(в случае оплаты ими оказываемых услуг), предоставления установленной
законодательством отчетности в отношении оказанных медицинских услуг;
— заключение, исполнение и прекращение гражданско-правовых договоров;
— противодействие коррупции в Обществе;
— оказание информационных, справочных и консультационных услуг в рамках
телефонного обслуживания;
— рассмотрение обращений граждан, направленных в письменной форме либо в
форме электронного документа (обращения). Осуществление личного приема граждан;
— выполнение требований действующего законодательства;
— направление рекламной и/или информационной рассылки пациентом Общества
(при условии получении необходимых согласий);
— предоставление доступа пациентам в личный кабинет на сайте и/или
мобильном приложении;
— предоставление Пользователю Сайта доступа к персонализированным
ресурсам Сайта;
— установление с Пользователем Сайта обратной связи, включая направление
уведомлений, запросов, касающихся использования Сайта, оказания услуг, обработку
запросов и заявок от Пользователя Сайта;
— создание учетной записи, если Пользователь Сайта дал согласие на создание
учетной записи;
— предоставление Пользователю Сайта эффективной клиентской и технической
поддержки при возникновении проблем, связанных с использованием Сайта;
— обеспечение работоспособности и безопасности Сайта, для подтверждения
совершаемых Пользователями Сайта действий, для предотвращения случаев
мошенничества, компьютерных атак и иных злоупотреблений, а также для расследования
таких случаев;
— в иных случаях, установленных действующим законодательством РФ и\или
локальными нормативными актами Оператора.
6.3. Обработка персональных данных должна осуществляться на законной и
справедливой основе.
6.4. Не допускается объединение баз данных, содержащих персональные
данные, обработка которых осуществляется в целях, несовместимых между собой.
6.5. обработке подлежат только персональные данные, которые отвечают целям
их обработки.
6.6. Обрабатываемые персональные данные не должны быть избыточными по
отношению к заявленным целям их обработки.
7. Правовые основания обработки персональных данных7.1. Правовым основанием обработки персональных данных является
совокупность правовых актов, во исполнение которых и в соответствии с которыми
Оператор осуществляет обработку персональных данных.
7.2. Правовые основания обработки персональных данных, в зависимости от
целей обработки, являются в том числе, но не ограничиваясь:
— Федеральный закон от 27.07.2006 № 152 — Ф3 «О персональных данных»;
— Федеральный закон от 27.07.2006 № 149 — Ф3 «Об информации,
информационных технологиях и о защите информации";
— Федеральный закон от 06.04.2011 № 63 — Ф3 «Об электронной подписи»;
— Федеральный закон от 02.05.2006 № 59 — Ф3 «О порядке рассмотрения обращений
граждан Российской Федерации";
— Трудовой кодекс Российской Федерации;
— Гражданский кодекс Российской Федерации;
— Налоговый кодекс Российской Федерации;
— Федеральный закон от 21.11.2011 г. № 323 — ФЗ «Об основах охраны здоровья
граждан в Российской Федерации" и принятые на его основе нормативно-правовые акты,
регулирующие отношения, связанные с оказанием медицинских услуг;
— постановления правительства и иные нормативно правовые акты Российской
Федерации;
— Устав ООО «БИОС»;
— Согласие на обработку персональных данных (в случае необходимости);
— Трудовой договор;
— Договор — оферта возмездного оказания услуг между Оператором и Субъектом;
— Договор оказания услуг, стороной которого либо выгодоприобретателем или
поручителем, по которому является Субъект;
— Иные федеральные законы и прочих нормативно — правовые акты, другие
локальные и правовые акты и пр.
8. Объем и категории обрабатываемых персональных данных, категориисубъектов персональных данных8.1. Категории субъектов персональных данных, чьи данные
обрабатываются:
8.1.1. работники Оператора, бывшие работники, кандидаты на замещение
вакантных должностей Оператора (соискатели), а также члены семьи.
8.1.2. Пациенты (заказчики, потребители), законные представители пациентов
(заказчиков, потребителей).
8.1.3. Прочие клиенты и контрагенты Оператора (физические лица).
8.1.4. Представители/работники клиентов и/или контрагентов Оператора
(юридические лица).
8.1.5. Пользователи сайта.
8.1.6. Пользователи мобильного приложения.
8.2. В отношении работников Оператора (за исключением членов семьи),
обрабатываются:
фамилия, имя, отчество;
дата, год и место рождения;
адреса места проживания и регистрации;
контактный телефон;
контактный адрес электронной почты (при наличии);
гражданство;
сведения об образовании;
профессия, должность;
стаж работы;
семейное положение, наличие детей;
серия и номер основного документа, удостоверяющего личность, сведения о
выдаче указанного документа и выдавшем его органе;
данные страхового свидетельства государственного пенсионного страхования;
идентификационный номер налогоплательщика;
сведения о доходах;
сведения о воинском учете;
номер счета банковской карты;
сведения о судимостях (в случае необходимости, регламентированной
законодательством);
сведения о том, является или не является лицо подвергнутым
административному наказанию за потребление наркотических средств или психотропных
веществ без назначения врача либо новых потенциально опасных психоактивных
веществ (в случае необходимости, регламентированной законодательством);
сведения о повышении квалификации, о профессиональной переподготовке;
сведения о наградах (поощрениях), почетных званиях;
сведения о социальных гарантиях;
сведения о состоянии здоровья, влияющие на выполнение трудовой функции;
данные водительского удостоверения (в случае необходимости,
регламентированной законодательством);
фотография.