5. Порядок обработки персональных данных, права и обязанности субъектов5.1. Основания для обработки персональных данных
Оператор осуществляет обработку персональных данных на следующих правовых основаниях:
● письменное согласие субъекта персональных данных (в том числе в электронной форме, при наличии квалифицированной электронной подписи);
● исполнение договора — как с субъектом ПД, так и по его инициативе (в том числе договор на оказание платных медицинских услуг, трудовой договор, договор подряда и др.);
● исполнение обязанностей, предусмотренных законодательством РФ — в том числе передача данных в налоговые органы, Пенсионный фонд, Росздравнадзор, МВД, суд и иные уполномоченные инстанции;
● иные основания, предусмотренные федеральными законами (включая случаи защиты жизни и здоровья, общественную безопасность, контроль качества оказания медицинской помощи и пр.).
5.2. Методы обработки персональных данных
Обработка персональных данных может осуществляться как с использованием средств автоматизации, так и без их использования. Применяемые действия:
●
сбор — получение данных от субъекта или иного законного источника;
●
запись — первичная фиксация информации в реестре, журнале, системе;
●
систематизация — структурирование данных;
●
накопление — хранение данных в соответствующих базах и папках;
●
хранение — обеспечение сохранности на материальных носителях или в ИСПДн;
●
уточнение (обновление, изменение) — внесение актуальных сведений;
●
извлечение — доступ к данным уполномоченными лицами;
●
использование — применение данных в рамках заявленных целей;
●
передача (предоставление, доступ) — передача третьим лицам с соблюдением условий безопасности;
●
обезличивание — удаление возможности установления принадлежности данных конкретному субъекту;
●
блокирование — временное прекращение обработки данных;
●
удаление — действия, исключающие возможность восстановления данных;
●
уничтожение — полное удаление данных с материального или цифрового носителя.
5.3. Доступ к персональным данным
● Доступ к обработке персональных данных предоставляется только уполномоченным сотрудникам, определённым внутренним приказом, прошедшим обучение и инструктаж по защите ПД.
● Сотрудники обязаны подписать соглашение о неразглашении персональных данных.
● Контроль за доступом ведётся через журнал учёта доступа, средства разграничения прав в ИСПДн и внутренние регламенты.
5.4. Передача персональных данных третьим лицам
Передача персональных данных третьим лицам допускается только при наличии одного из следующих правовых оснований:
С согласия субъекта ПД:
● передача в страховые компании (ОМС/ДМС);
● передача в лаборатории, партнерские клиники, в рамках совместного лечения;
● передача в PR-цели (например, фото до/после) — только с отдельного письменного согласия.
Без согласия субъекта ПД:
● в случаях, прямо предусмотренных законодательством, включая:
o выполнение судебных актов, постановлений следствия, МВД, прокуратуры;
o при угрозе жизни или здоровью субъекта ПД;
o при предоставлении информации в ФОМС, СФР, Роспотребнадзор, Росздравнадзор и другие государственные органы — в пределах их компетенции;
o при проверках соблюдения санитарно-эпидемиологических требований;
o для проведения внутреннего и внешнего аудита качества медицинской помощи.
Важно
: передача осуществляется только в объёме, необходимом для достижения цели, с обязательным соблюдением режима конфиденциальности и уведомлением получателя о допустимых пределах использования.
5.5. Обработка персональных данных, разрешённых для распространения
● Обработка персональных данных, разрешённых субъектом для распространения, допускается только при наличии отдельного, предварительного, письменного согласия, оформленного согласно требованиям ст. 10.1 ФЗ №152-ФЗ.
● В согласии субъект указывает:
o перечень разрешённых к распространению данных;
o цели и способы распространения;
o допустимые каналы распространения и лица, которым разрешён доступ;
o ограничения или запреты на обработку (например: «только обезличено», «без указания ФИО», «только внутри группы врачей»).
● Оператор обязан прекратить распространение по первому письменному требованию субъекта в срок не позднее 3 рабочих дней с момента получения такого требования.
5.6. Права субъектов персональных данных
Субъекты персональных данных (пациенты, сотрудники, соискатели, представители контрагентов и иные лица) обладают всеми правами, предусмотренными законодательством Российской Федерации, в том числе Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных».
Каждый субъект персональных данных имеет право на:
5.6.1. Информированность:
● Получение полной информации о своих персональных данных, обрабатываемых Оператором, включая:
o цели, правовые основания и способы обработки;
o категории и перечень обрабатываемых данных;
o сроки хранения;
o сведения о лицах, которым передаются данные;
o применяемые меры по их защите;
● Получение сведений, указанных в ч. 7 ст. 14 ФЗ № 152-ФЗ.
5.6.2. Доступ к своим персональным данным:
● Бесплатный доступ к своим персональным данным;
● Получение копий документов, содержащих ПД, включая:
o для пациентов — амбулаторная карта, согласия, заключения;
o для сотрудников — документы личного дела, приказы, справки;
● Право назначить представителя для защиты прав субъекта ПД.
5.6.3. Подачу запросов:
● Направление запроса в письменной форме с указанием:
o ФИО;
o реквизитов удостоверяющего документа;
o номера договора (или иного основания для обработки ПД).
● Возможность направить запрос в форме электронного документа, подписанного усиленной квалифицированной электронной подписью (УКЭП)
.● Получение ответа от Оператора в срок
не более 30 календарных дней с момента получения запроса.
● В случае неполного запроса или отсутствия полномочий — получение мотивированного отказа с указанием причины отказа.
5.6.4. Уточнение и блокирование персональных данных:
● Требование об уточнении, блокировании или уничтожении ПД, если:
o они являются неполными, устаревшими, недостоверными;
o получены или обрабатываются с нарушением закона;
o больше не соответствуют целям, заявленным при их сборе;
● Оператор обязан блокировать спорные данные с момента обращения субъекта до завершения проверки;
● Обязан внести исправления (при наличии подтверждений) в течение 7 рабочих дней
.5.6.5. Уведомление третьих лиц:
● Требование уведомить третьих лиц, ранее получивших недостоверные или устаревшие данные, о произведённых в них изменениях.
5.6.6. Отзыв согласия:
● Право в любое время отозвать ранее данное согласие на обработку персональных данных;
● После отзыва Оператор прекращает обработку данных, за исключением случаев, предусмотренных законом.
5.6.7. Обжалование действий Оператора:
● Обращение с жалобой:
o в Роскомнадзор — как в уполномоченный орган по защите прав субъектов персональных данных;
o в судебные органы — при нарушении прав или причинении вреда субъекту ПД;
● Требование о возмещении убытков, причинённых в результате неправомерной обработки персональных данных.
5.7. Обязанности субъекта персональных данных
Субъект персональных данных при взаимодействии с Оператором обязан:
● Предоставлять достоверные и актуальные персональные данные, необходимые для достижения целей обработки;
● Своевременно сообщать об изменениях в предоставленных персональных данных (например, смена фамилии, адреса, контактного телефона, представителя);
● Воздерживаться от предоставления ложной или заведомо искажённой информации
, вводящей Оператора в заблуждение;
● Уважать права других субъектов персональных данных
;● Соблюдать установленные Оператором процедуры предоставления, изменения, отзыва персональных данных;
● Воздерживаться от злоупотребления правами
, включая необоснованные запросы, обращения или жалобы, если таковые используются с целью давления или препятствования законной деятельности Оператора.
6. Актуализация, исправление, удаление и доступ к персональным данным6.1. Право на доступ и информирование
Субъект персональных данных имеет право:
● на подтверждение факта обработки его персональных данных Оператором;
● на получение информации о:
o целях и правовых основаниях обработки;
o составе и категории обрабатываемых данных;
o источниках получения персональных данных;
o сроках обработки и хранения данных;
o перечне лиц, которым передаются персональные данные, и основаниях такой передачи;
o применяемых Оператором мерах по обеспечению безопасности персональных данных.
Это право реализуется в соответствии с частью 7 статьи 14 Федерального закона № 152-ФЗ «О персональных данных».
6.2. Порядок подачи запроса субъектом персональных данных
Для реализации прав, указанных в п. 6.1, субъект персональных данных вправе направить запрос:
● в письменной форме — с указанием:
o ФИО;
o реквизитов документа, удостоверяющего личность;
o сведений, подтверждающих факт обработки (например, номер договора, дата обращения);
● в электронной форме — в виде электронного документа, подписанного усиленной квалифицированной электронной подписью (УКЭП) в соответствии с законодательством РФ.
Если запрос составлен неполно, либо если заявитель не обладает законными правами на доступ, Оператор вправе направить мотивированный отказ с обоснованием.
6.3. Актуализация, исправление и блокировка данных
Оператор обязан:
● заблокировать персональные данные, в отношении которых субъект заявил о недостоверности, на период проведения внутренней проверки;
● при подтверждении неточностей — внести корректировки и снять блокировку в срок не позднее 7 рабочих дней с даты подтверждения;
● уведомить субъекта о произведённых изменениях.
Если недостоверность установлена органом контроля (например, Роскомнадзором), срок устранения нарушений начинается с даты получения предписания.
6.4. Действия при неправомерной обработке данных
В случае выявления факта неправомерной обработки персональных данных:
● Оператор немедленно блокирует такие данные;
● проводит служебную проверку причин и условий нарушений;
● в зависимости от характера нарушения:
o устраняет нарушение (например, уточняет данные, исключает необоснованную категорию обработки);
o либо уничтожает неправомерно обрабатываемые персональные данные (в случае отсутствия правовых оснований для их хранения).
Оператор информирует субъекта персональных данных (или его представителя) о результатах проведённых действий.
6.5. Условия и сроки уничтожения персональных данных
Персональные данные подлежат уничтожению в следующих случаях:
● при достижении целей их обработки;
● при отзыве субъектом персональных данных согласия на их обработку, если иные правовые основания отсутствуют;
● по истечении сроков хранения, установленных федеральным законодательством или локальными нормативными актами Оператора;
● при получении предписания от уполномоченного органа по защите прав субъектов персональных данных.
Отзыв согласия на обработку персональных данных может быть направлен субъектом персональных данных в письменной форме либо в электронном виде по адресу электронной почты:
z.kolomakin@yandex.ru с темой письма
: «Отзыв согласия на обработку персональных данных»
. Отзыв считается полученным с момента его регистрации Оператором.
Уничтожение персональных данных осуществляется Оператором в срок не позднее 30 календарных дней с момента наступления основания. Факт уничтожения подтверждается Актом об уничтожении персональных данных, оформляемым уполномоченным сотрудником.
● При уничтожении бумажных носителей персональные данные подлежат
физическому уничтожению (измельчение, сжигание, утилизация).
● При удалении электронных персональных данных используются специализированные
средства и методы
, исключающие возможность их восстановления.
Все действия, связанные с доступом, блокировкой, уточнением и уничтожением персональных данных, подлежат обязательной регистрации:
● в журналах учёта действий с персональными данными (на бумажных носителях),
● и/или в логах информационных систем персональных данных (ИСПДн) в соответствии со статьёй 18.1 Федерального закона № 152-ФЗ.
7. Обеспечение безопасности персональных данных7.1. Общие положения
ООО «Стоматология Коломакиных» как Оператор персональных данных принимает необходимые правовые, организационные и технические меры для предотвращения несанкционированного доступа, утраты, изменения, раскрытия, копирования, распространения, уничтожения или иного неправомерного использования персональных данных.
Обеспечение безопасности осуществляется в соответствии с:
● Федеральным законом от 27.07.2006 №152-ФЗ «О персональных данных»;
● Постановлением Правительства РФ от 01.11.2012 №1119;
● Приказом ФСТЭК РФ от 18.02.2013 №21;
● Приказом Минздрава России от 30.12.2014 №956н;
● иными действующими нормативными актами РФ.
7.2. Меры по обеспечению безопасности персональных данных
Для обеспечения безопасности обрабатываемых персональных данных Оператор применяет следующие меры:
7.2.1. Правовые и организационные меры:
● Назначение ответственных лиц за организацию обработки и обеспечение безопасности персональных данных, в том числе в ИСПДн;
● Разработка, утверждение и внедрение локальных нормативных актов, регламентирующих:
o порядок доступа и обработки персональных данных;
o меры по предотвращению инцидентов безопасности;
o порядок уничтожения и хранения бумажных носителей;
● Проведение регулярного обучения сотрудников, в том числе:
o первичного инструктажа при приёме на работу;
o периодического обучения в соответствии с должностными обязанностями;
● Заключение обязательств о неразглашении персональных данных со всеми лицами, допущенными к обработке;
● Ведение учётных журналов доступа к бумажным носителям и логов в ИСПДн;
● Ведение архивного учёта и контроля сроков хранения персональных данных и медицинской документации.
7.2.2. Технические меры защиты:
● Разграничение прав доступа к персональным данным в электронных системах (ИСПДн) по принципу «минимально необходимого доступа»;
● Применение сертифицированных средств защиты информации (СЗИ
) — антивирусного ПО, межсетевых экранов, СКЗИ, систем резервного копирования;
● Использование шифрования при передаче медицинских данных по электронным каналам (включая телемедицину и мессенджеры);
● Настройка и контроль автоматического резервного копирования данных с регулярной проверкой восстановления;
● Учет и защита электронных носителей информации, в том числе внешних накопителей, серверов и архивных баз.
7.2.3. Физическая защита и режим помещений:
● Оборудование регистратуры, ординаторских, архивов и серверных помещениями с ограниченным физическим доступом (замки, системы контроля доступа, видеонаблюдение);
● Хранение бумажных носителей с персональными данными в металлических шкафах, сейфах, архивных хранилищах;
● Контроль доступа посторонних лиц в зоны, где осуществляется обработка или хранение ПД;
● Оформление пропусков, журналов регистрации и контроля доступа в технические помещения (серверные, архивы и пр.).
7.3. Внутренний контроль и аудит
● Оператор осуществляет внутренний контроль соответствия обработки персональных данных:
o требованиям законодательства;
o условиям, указанным в согласиях субъектов;
o локальным нормативным актам Оператора.
● Назначенное ответственное лицо проводит:
o плановые и внеплановые внутренние проверки;
o контроль за соблюдением регламентов хранения и уничтожения;
o контроль за ведением журналов доступа и сроками хранения.
Все меры реализуются за счёт средств Оператора и являются обязательными для исполнения всеми сотрудниками и подрядчиками, допущенными к обработке персональных данных.
8. Ответственность за нарушение законодательства в области персональных данных8.1. Общие положения
Лица, виновные в нарушении порядка обработки, хранения, использования, распространения или уничтожения персональных данных, несут ответственность в соответствии с законодательством Российской Федерации, а также локальными нормативными актами ООО «Стоматология Коломакиных».
К таким лицам относятся:
● сотрудники клиники (в том числе временно привлечённые или находящиеся на испытательном сроке);
● иные лица, допущенные к персональным данным по договору (например, подрядчики, IT-обслуживание, консультанты);
● руководители структурных подразделений, отвечающие за соблюдение режима работы с ПД.
8.2. Виды ответственности
8.2.1. Дисциплинарная ответственность
Применяется к сотрудникам в случаях:
● разглашения персональных данных пациента без его согласия;
● несоблюдения процедур доступа, хранения и уничтожения ПД;
● нарушения трудовой дисциплины, связанной с защитой конфиденциальной информации.
Оформляется в виде замечания, выговора, наложения взыскания или увольнения по соответствующим основаниям, предусмотренным Трудовым кодексом РФ (в т.ч. ст. 81, 192, 193 ТК РФ).
8.2.2. Административная ответственность
Возникает при установлении факта правонарушения контролирующими органами (Роскомнадзор, прокуратура, Роспотребнадзор и др.):
● за несоблюдение установленного порядка сбора, хранения, использования и распространения ПД;
● за отсутствие необходимых согласий на обработку или нарушение правил их оформления;
● за нарушение требований по уведомлению Роскомнадзора или защите ИСПДн.
8.2.3. Уголовная ответственность
В случае незаконного сбора, распространения или разглашения персональных данных, причинивших существенный вред пациенту, сотруднику или иному субъекту ПД:
● ответственность наступает по ст. 137 Уголовного кодекса РФ («Нарушение неприкосновенности частной жизни»);
● возможные санкции — от штрафа до ограничения свободы, ареста или лишения свободы до 4 лет.
8.3. Гражданско-правовая ответственность
● Субъект персональных данных вправе требовать:
o возмещения убытков (имущественный вред);
o компенсации морального вреда;
● Основание: ст. 151, 1100, 1101 Гражданского кодекса РФ;
● Оператор несёт ответственность в случае, если будет доказано, что утечка данных произошла по его вине или по вине его сотрудников.
8.4. Ответственность по локальным актам клиники
В рамках внутренней регламентации:
● все сотрудники обязаны соблюдать утверждённые Оператором локальные нормативные акты: положения, регламенты, инструкции, приказы;
● нарушения фиксируются в актах внутреннего контроля;
● меры ответственности применяются поэтапно, с возможностью предварительного объяснения и рассмотрения дисциплинарной комиссией (при её наличии).
8.5. Ответственность за бездействие
Безответственное или формальное исполнение обязанностей по защите персональных данных (например, непроведение обучения, отсутствие контроля доступа, игнорирование заявлений субъектов ПД) приравнивается к нарушению и квалифицируется как:
● упущение руководителя;
● халатность (при наличии последствий);
● дисциплинарный проступок с наложением соответствующих санкций.
Все случаи нарушения фиксируются Оператором и, при необходимости, подлежат передаче в контролирующие органы.
9. Заключительные положения9.1. Настоящая Политика в отношении обработки персональных данных ООО «Стоматология Коломакиных» утверждается бессрочно и действует до момента её отмены либо замены новой редакцией.
9.2. Все изменения, дополнения или новая редакция Политики подлежат обязательному утверждению приказом Генерального директора ООО «Стоматология Коломакиных». При внесении существенных изменений в Политику, влияющих на права субъектов персональных данных, Оператор обеспечивает дополнительное информирование субъектов ПД.
9.3. Актуальная редакция Политики размещается:
● на информационном стенде и/или зоне ожидания каждого филиала клиники ООО «Стоматология Коломакиных» — в общедоступном и визуально обозримом месте;
● на официальном сайте Оператора
https://stkolomakin.ru/ ;
● может быть предоставлена субъекту персональных данных по его запросу — в письменной или электронной форме.
9.4. Все сотрудники, а также иные лица, допущенные к обработке персональных данных в клинике, обязаны ознакомиться с настоящей Политикой под подпись до начала выполнения соответствующих трудовых или договорных обязанностей.