Здравница семейного отдыха!
Лицензия № Л041-01181-16/00325464 от 19.07.2018

Политика обработки данных

ПОЛИТИКА безопасности персональных данных в Лечебно-профилактическом частном учреждении профсоюзов санатории «Васильевский».

 

1. Общие положения.

1.1.Настоящая Политика определяет порядок обработки и защиты персональных данных работников и пациентов в Лечебно-профилактическом частном учреждении профсоюзов санатории «Васильевский», (далее- Санаторий-оператор).

1.2.Основанием для разработки данного локального нормативного акта являются:

  • Конституция Российской Федерации;
  • Трудовой кодекс Российской Федерации;
  • Гражданский кодекс Российской Федерации;
  • Федеральный закон от 12 января 1996 года №7-ФЗ «О некоммерческих „ организациях»;
  • Федеральный закон от 02 мая 2006 года №59-ФЗ «О порядке рассмотрения обращений граждан Российской Федерации»;
  • Федеральный закон от 27 июля 2006 года №152-ФЗ «О персональных данных», далее-Федеральный закон №152-ФЗ;
  • Федеральный закон от 27 июля 2006 года №149-ФЗ «Об информации, информационных технологиях и о защите информации»;
  • Федеральный закон от 21 ноября 2011 года №323-Ф3 «Об основах охраны здоровья граждан в Российской Федерации»;
  • Указ Президента Российской Федерации от 06 марта 1997 года №188 «Об утверждении перечня сведений конфиденциального характера»
  • Постановление Правительства Российской Федерации от 15 сентября 2008 года №687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
  • Постановление Правительства Российской Федерации от 31 июля 2014 года №758 «О внесении изменений в некоторые акты Правительства Российской Федерации в связи с принятием Федерального закона «О внесении изменений в Федеральный закон «Об информации, информационных технологиях и о защите информации» и отдельные законодательные акты Российской Федерации по вопросам упорядочения обмена информацией с использованием информационно-телекоммуникационных сетей»;
  • Постановление Правительства Российской Федерации от 01 ноября 2012 года №1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
  • Регламентирующие документы ФСТЭК и ФСБ России об обеспечении безопасности персональных данных;
  • Приказ ФСТЭК России от 18 февраля 2013 года №21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»;
  • Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных (Выписка) (утверждена ФСТЭК России 01 февраля 2008 г.);
  • Приказ ФСБ России от 10 июля 2014 года №378 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищенности»; -Устав Лечебно-профилактического частного учреждения санаторий «Васильевский», утвержден решением учредителей Протокол №2/в 04.06.2018 г.;
  • Лицензия на осуществление медицинской деятельности серия №ЛО-16-01 -007024 от 19 июля 2018 года, выдана Федеральной службой по надзору в сфере здравоохранения; -Приказы главного врача.

1.3. Целью настоящей Политики является определение порядка обработки и защиты персональных данных работников и пациентов в Санатории-операторе, согласно Перечню категорий персональных данных работников и пациентов, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну, а также установление ответственности должностных лиц, имеющих доступ к персональным данным работников и пациентов, за невыполнение требований и норм, регулирующих обработку и защиту персональных данных.

1.4. Персональные данные пациентов относятся к категории конфиденциальной информации. Конфиденциальность, сохранность и защита персональных данных обеспечиваются отнесением их к сфере негосударственной (служебной, профессиональной) тайны.

2. Основные понятия, используемые в настоящей Политике.

Для целей настоящей Политики применяются следующие термины и определения:

Оператор — Лечебно-профилактическое учреждение частное профсоюзов санаторий «Васильевский»-юридическое лицо самостоятельно или совместно с другими лицами организующее и (или) осуществляющее обработку персональных данных, а также определяющее цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.

Работники (субъекты персональных данных) — физические лица, вступившие, а также готовящиеся вступить в трудовые и иные гражданско-правовые отношения с Санаторием-оператором.

Пациенты (субъекты персональных данных) — физические лица, обратившиеся в Лечебно-профилактическое частное учреждение профсоюзов санаторий «Васильевский» с целью получения квалифицированной санаторной и реабилитационной медицинской помощи, либо состоящие в иных гражданско- правовых отношениях с Санаторием-оператором.

Персональные данные — любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).

Документы, содержащие персональные данные работника — документы, которые работник предоставляет Санаторию-оператору в связи с трудовыми отношениями и касающиеся конкретного работника (субъекта персональных данных), а также другие документы, содержащие сведения, предназначенные для использования в служебных целях.

Документы, содержащие персональные данные пациента — документы, необходимые Санаторию-оператору для осуществления действий в целях оказания санаторной и реабилитационной медицинской помощи, а также в целях оформления договорных отношений.

Врачебная тайна — соблюдение конфиденциальности информации о факте обращения пациента за медицинской помощью, состоянии его здоровья и диагнозе, иных сведений, полученных при его медицинском обследовании и лечении.

Обработка персональных данных работника или пациента — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных работника или пациента.

Распространение персональных данных — действия, направленные на раскрытие персональных данных неопределенному кругу лиц.

Предоставление персональных данных — действия, направленные на раскрытие персональных данных определенному или неопределенному кругу лиц.

Обезличивание персональных данных — действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.

Блокирование персональных данных — временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).

Уничтожение персональных данных — действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.

Автоматизированная обработка персональных данных — обработка персональных данных с помощью средств вычислительной техники.

Информационная система персональных данных — совокупность содержащихся в базах персональных данных и обеспечивающих их обработку информационных технологий и технических средств.

Конфиденциальность персональных данных — операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено законодательством Российской Федерации.

Несанкционированный доступ (несанкционированные действия) — доступ к информации или действия с информацией, нарушающие правила разграничения доступа, в том числе с использованием штатных средств, предоставляемых информационными системами персональных данных.

Общедоступные персональные данные — персональные данные, доступ неограниченного круга лиц, к которым предоставлен с согласия субъекта персональных данных или на которые не распространяется требование соблюдения конфиденциальности.

З. Общие принципы и условия обработки персональных данных работников и пациентов.

3.1 .Обработка персональных данных работников и пациентов осуществляется на основе принципов:

1) Обработка персональных данных должна осуществляться на законной и справедливой основе.

2) Обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.

3) Не допускается объединение баз данных, содержащих персональные данные , обработка которых осуществляться в целях, несовместимых между собой.

4) Обработке подлежат только персональные данные, которые отвечают целям обработки.

5) Содержание и объем обрабатываемых персональных данных должны соответствовать законным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.

6) При обработке персональных данных должны быть обеспечены точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных. Санаторий-оператор должен принимать необходимые меры либо обеспечивать их принятие по удалению или уточнению неполных или неточных данных.

7) Хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен Федеральным законом №152-ФЗ, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных. Обрабатываемые персональные данные подлежат уничтожению или обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено законодательством Российской Федерации.

3.2. В целях обеспечения прав и свобод человека и гражданина. Санаторий-оператор и его представители при обработке персональных данных работников и пациентов обязаны соблюдать следующие общие требования:

1) Обработка персональных данных работника может осуществляться исключительно в целях обеспечения соблюдения законодательства Российской Федерации в области персональных данных и иных нормативных правовых актов с учетом положений Федерального закона №152-ФЗ, Постановления Правительства Российской Федерации от 31 июля 2014 г. №758 «О внесении изменений в некоторые акты Правительства Российской Федерации в связи с принятием Федерального закона «О внесении изменений в Федеральный закон «Об информации, информационных технологиях и о защите информации» и отдельные законодательные акты Российской Федерации по вопросам упорядочения обмена информацией с использованием информационно­телекоммуникационных сетей», в целях идентификации пользователей в сети Интернет, оформления трудовых отношений, расчета и выдачи заработной платы и других доходов, налоговых и пенсионных отчислений, содействия работникам в трудоустройстве, обучении, повышении квалификации и продвижении по службе, обеспечения личной безопасности работников, контроля количества и качества выполняемой работы, обеспечения сохранности имущества Санатория-оператора.

2) Обработка персональных данных пациента может осуществляться исключительно в целях реализации государственных программ оздоровления взрослого населения и детей Республики Татарстан и других регионов Российской Федерации, а также граждан других государств в соответствии с законодательством Российской Федерации.

3) При определении объема и содержания, обрабатываемых персональных данных работника Санаторий-оператор должен руководствоваться Конституцией Российской

Федерации, Трудовым кодексом Российской Федерации и иными федеральными законами.

4) При ^определении объема и содержания обрабатываемых персональных данных пациента Санаторий-оператор должен руководствоваться Конституцией Российской Федерации, законодательством Российской Федерации в сфере охраны здоровья, законодательством Российской Федерации в сфере защиты персональных данных и обработки информации, Уставом и иными нормативными правовыми актами Российской Федерации.

5) Все персональные данные работника следует получать у него самого. Если персональные данные возможно получить только у третьей стороны, то работник должен быть уведомлен об этом заранее и от него должно быть получено письменное согласие. Санаторий-оператор должен сообщить работнику о целях, предполагаемых источниках и способах получения персональных данных, а также о характере подлежащих получению персональных данных и последствиях отказа работника дать письменное согласие на их получение.

6) Все персональные данные пациента следует получать у него самого или у его полномочного представителя. Если персональные данные пациента возможно получить только у третьей стороны, то пациент должен быть уведомлен об этом заранее и от него должно быть получено письменное согласие.

7) Санаторий-оператор не имеет права получать и обрабатывать персональные данные работника и пациента, касающиеся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, интимной жизни, за исключением случаев, предусмотренных Федеральным законом №152-ФЗ.

8) Санаторий-оператор не имеет права получать и обрабатывать персональные данные работника о его членстве в общественных объединениях или его профсоюзной деятельности, за исключением случаев, предусмотренных законодательством Российской Федерации.

9) При принятии решений, затрагивающих интересы работника, Санаторий-оператор не имеет права основываться на персональных данных работника, полученных исключительно в результате их автоматизированной обработки или электронного получения.

10) 3апрещается принятие на основании исключительно автоматизированной обработки персональных данных решений, порождающих юридические последствия в отношении пациента или иным образом затрагивающих его права и законные интересы, за исключением случаев, предусмотренных Федеральным законом №152- ФЗ.

11) Решение, порождающее юридические последствия в отношении работника или пациента или иным образом затрагивающее его права и законные интересы, может быть принято на основании исключительно автоматизированной обработки его персональных данных только при наличии согласия в письменной форме работника или пациента или в случаях, предусмотренных федеральными законами, устанавливающими также меры по обеспечению соблюдения прав и законных интересов субъекта персональных данных.

12) Санаторий-оператор обязан разъяснить работнику или пациенту порядок принятия решения на основании исключительно автоматизированной обработки его персональных данных и возможные юридические последствия такого решения, предоставить возможность заявить возражение против такого решения, а также разъяснить порядок защиты работником или пациентом своих прав и законных интересов.

13} Санаторий-оператор обязан рассмотреть возражение в течение тридцати дней со дня его получения и уведомить работника или пациента о результатах рассмотрения такого возражения.

14) 3ащита персональных данных работников и пациентов от неправомерного их использования или утраты должна быть обеспечена Санаторием-оператором за счет свободах средств, в порядке, установленном законодательством Российской Федерации и иными нормативными правовыми документами.

15) Работники или их представители должны быть ознакомлены под роспись с документами ‘Санатория-оператора, устанавливающими порядок обработки персональных данных работников, а также об их правах и обязанностях в этой области.

3.3. Санаторий-оператор вправе поручить обработку персональных данных другому лицу с согласия пациента, если иное не предусмотрено Федеральным законом №152- ФЗ, на основании заключаемого с этим лицом договора, в том числе государственного или муниципального контракта, либо путем принятия государственным или муниципальным органом соответствующего акта (далее — поручение Санатория- оператора). Лицо, осуществляющее обработку персональных данных по поручению Санатория-оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные Федеральным законом №152-ФЗ. В поручении Санатория-оператора должны быть определены перечень действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных, и цели обработки, должна быть установлена обязанность такого лица соблюдать конфиденциальность персональных данных и обеспечивать безопасность персональных данных при их обработке, а также должны быть указаны требования к защите обрабатываемых персональных данных в соответствии со ст. 19 Федерального закона №152-ФЗ.

3.4. Лицо, осуществляющее обработку персональных данных по поручению Санатория- оператора, не обязано получать согласие пациента па обработку его персональных данных.

3.5. В случае если Санаторий-оператор поручает обработку персональных данных другому лицу, ответственность перед пациентом за действия указанного лица несет Санаторий-оператор. Лицо, осуществляющее обработку персональных данных по поручению Санатория-оператора, несет ответственность перед Санаторием- оператором.

4. Получение персональных данных работников и пациентов.

4.1. Получение персональных данных преимущественно осуществляется самом работником или пациентом на основании его письменного согласия, за исключением случаев прямо предусмотренных действующим законодательством Российской Федерации.

В случаях, предусмотренных законодательством Российской Федерации, обработка персональных данных осуществляется только с согласия работника и ли пациента в письменной форме. Равнозначным содержащему собственноручную подпись работника или пациента согласию письменной форме на бумажном носителе признается согласие в форме электронного документа, подписанного в соответствии с Федеральным законом №152-ФЗ электронной подписью. Согласие работника или пациента в письменной форме на обработку его персональных данных должно включать в себя , в частности:

1) Фамилию, имя, отчество, адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе;

2) Фамилию, имя, отчество, адрес представителя субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе, реквизиты доверенности или иного документа, подтверждающего полномочия этого представителя (при получении согласия от представителя субъекта персональных данных);

3) Наименование и адрес Санатория-оператора, получающего согласие субъекта персональных данных;

4) Цель обработки персональных данных;

5) Перечень персональных данных, на обработку которых дается согласие субъекта персональных данных;

6) Наименование или фамилию, имя, отчество, адрес лица, осуществляющего обработку персональных данных по поручению Санатория-оператора, если обработка будет поручена такому лицу;

7) Перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых Санаторием-оператором способов обработки персональных данных;

8) Срок, в течение которого действует согласие субъекта персональных данных, а также способ его отзыва, если иное не установлено законодательством Российской Федерации.

9) Подпись субъекта персональных данных.

Для обработки персональных данных, содержащихся в согласии в письменной форме работника или пациента Санатория-оператора на обработку его персональных данных, дополнительное согласие не требуется.

4.2. В случае необходимости проверки персональных данных работника или пациента Санаторий-оператор заблаговременно должен сообщить работнику или пациенту о целях, предполагаемых источниках и способах получения персональных данных, а также о характере подлежащих получению персональных данных и последствиях отказа работника или пациента дать согласие на их получение.

4.3. Обработка персональных данных работника не требует получения соответствующего согласия в следующих случаях:

1) Объем обрабатываемых Санаторием-оператором персональных данных не превышает установленные перечни, а также соответствует целям обработки, предусмотренным трудовым законодательством.

2) В случаях, предусмотренных коллективным договором, в том числе правилами внутреннего трудового распорядка, являющимися, как правило, приложением к коллективному договору, соглашением, а также локальными актами Санатория- оператора, принятыми в порядке, установленном ст.372 Трудового кодекса Российской Федерации.

3) Обязанность по обработке, в том числе опубликованию и размещению персональных данных работников в сети Интернет, предусмотрена законодательством Российской Федерации.

4) Обработка персональных данных близких родственников работника в объеме, предусмотренном унифицированной формой №Т-2, утвержденной постановлением Госкомстата Российской Федерации от 05 января 2004 г. №1 «Об утверждении унифицированных форм первичной учетной документации по учету труда и его оплаты», либо в случаях, установленных законодательством Российской Федерации (получение алиментов, оформление допуска к государственной тайне, оформление социальных выплат). В иных случаях получение согласия близких родственников работника является обязательным условием обработки персональных данных.

5) Обработка специальных категорий персональных данных работника, в том числе, сведений о состоянии здоровья, относящихся к вопросу о возможности выполнения работником трудовой функции на основании положений п.2.3. ч.2 ст. 10 Федерального закона №152-ФЗ в рамках трудового законодательства.

6) При передаче персональных данных работника третьим лицам в случаях, когда это необходимо в целях предупреждения угрозы жизни и здоровью работника, а .так^е в других случаях, предусмотренных Трудовым кодексом Российской Федерации или иными федеральными законами.

7) При передаче его персональных данных в случаях, связанных с выполнением им должностные обязанностей, в том числе, при его командировании ( в соответствии с Правилами предоставления гостиничных услуг в Российской Федерации, утвержденными постановлением Правительства Российской Федерации от 09 октября 2015 года №1085, нормативными актами в сфере транспортной безопасности).

8) В случаях передачи Санаторием-оператором персональных данных работника налоговые органы, военные комиссариаты, профсоюзные органы, предусмотренные действующим законодательством Российской Федерации.

9) При мотивированных запросах от органов прокуратуры, правоохранительных органов, органов безопасности, от государственных инспекторов труда при осуществлении ими государственного надзора и контроля за соблюдением трудового законодательства и иных органов, уполномоченных запрашивать информацию о работниках в соответствии с компетенцией, предусмотренной законодательством Российской Федерации.

Мотивированный запрос должен включать в себя указание цели запроса, ссылку на правовые основания запроса, в том числе, подтверждающие полномочия органа, направившего запрос, а также перечень запрашиваемой информации.

В случае поступления запросов из организаций, не обладающих соответствующими полномочиями, Санаторий-оператор обязан получить согласие работника на предоставление его персональных данных и предупредить лиц, получающих персональные данные работника, о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, а также требовать от этих лиц подтверждения того, что это правило будет (было) соблюдено.

10) Передача персональных данных работника кредитным организациям, открывающим и обслуживающим платежные карты для начисления заработной платы, осуществляется без его согласия в следующих случаях:

-договор на выпуск банковской карты заключался напрямую с работником, в тексте которого предусмотрены положения, предусматривающие передачу Санаторием- оператором персональных данных работника;

-наличие у Санатория-оператора доверенности на представление интересов работника при заключении договора с кредитной организацией на выпуск банковской карты и ее последующем обслуживании;

-соответствующая форма и система оплаты труда прописана в коллективном договоре (ст.41 Трудового кодекса Российской Федерации).

11) Обработка персональных данных работника при осуществлении пропускного режима на территорию служебных зданий и помещений Санатория-оператора, при условии, что организация пропускного режима осуществляется Санаторием- оператором самостоятельно, либо если указанная обработка соответствует порядку, предусмотренному коллективным договором, локальными актами Санатория- оператора, принятыми в соответствии со ст.372 Трудового кодекса Российской Федерации.

При привлечении сторонних организаций для ведения кадрового и бухгалтерского учета Санаторий-оператор обязан соблюдать требования, установленные ч.З ст.6 Федерального закона №152-ФЗ, в том числе, получить ‘ согласие работников на передачу их персональных данных.

4.4. Обработка персональных данных соискателей на замещение вакантных должностей в рамках правоотношений, урегулированных Трудовым кодексом

Российской Федерации, предполагает получение согласия соискателей вакантных должностей на обработку их персональных данных на период принятия Санаторием-оператором решения о приеме на работу, либо отказе в приеме на работу.

Исключение составляют случаи, когда от имени соискателя действует кадровое агентство, сткоторым данное лицо заключило соответствующий договор, а также при самостоятельном размещении соискателем своего резюме в сети Интернет, доступного неограниченному кругу лиц.

При поступлении в адрес Санатория-оператора резюме, составленного в произвольной форме, при которой однозначно определить физическое лицо, его направившее, не представляется возможным, данное резюме подлежит уничтожению в день его поступления.

В случае если сбор персональных данных соискателей осуществляется посредством типовой формы анкеты соискателя, утвержденной Санаторием- оператором, то данная типовая форма анкеты должна соответствовать требованиям п.7 Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации, утвержденного Постановлением Правительства Российской Федерации от 15 сентября 2008 года №687 , а также содержать информацию о сроке ее рассмотрения и принятия решения о приеме либо в отказе в приеме на работу.

Типовая форма анкеты соискателя может быть реализована в электронной форме на сайте Санатория-оператора, где согласие на обработку персональных данных подтверждается соискателем путем проставления отметки в соответствующем поле, за исключением случаев, когда Санаторием-оператором запрашиваются сведения, предполагающие получение согласия в письменной форме.

В случае отказа в приеме на работу, сведения, предоставленные соискателем, должны быть уничтожены в течение тридцати дней.

Получение согласия также является обязательным условием при направлении Санаторием-оператором запросов в иные организации, в том числе, по прежним местам работы, для уточнения или получения дополнительнбой информации о соискателе.

Исключение составляют случаи заключения трудового договора с бывшим государственным или муниципальным служащим. В соответствии со ст.64.1 Трудового кодекса Российской Федерации Санаторий-оператор при заключении трудового договора с гражданами, замещавшими должности государственной или муниципальной службы, перечень которых устанавливается нормативными правовыми актами Российской Федерации, в течение двух лет после их увольнения с государственной или муниципальной службы обязан в десятидневный срок сообщать о заключении такого договора представителю нанимателя (работодателю) государственного или муниципального служащего по последнему месту его службы в порядке, устанавливаемом нормативными правовыми актами Российской Федерации.

5. Хрансиие и использование персональных данных работников и пациентов.

5.1. Информация персонального характера работников и пациентов хранится и обрабатывается с соблюдением требований действующего законодательства Российской Федерации в области защиты персональных данных.

5.2. Порядок хранения документов, содержащих персональные данные работников осуществляется в соответствии с :

— Правилами, устанавливающими порядок ведения и хранения трудовых книжек, а также порядок изготовления бланков трудовой книжки и обеспечения ими

работодателей, утвержденными постановлением Правительства Российской Федерации от 16 апреля 2003 года №225 «О трудовых книжках»; -Унифицированными формами первичной учетной документации по учету труда и его оплаты, утвержденными постановлением Госкомстата России от 05 января 2004 года№1;

-Федеральным законом от 27 июля 2006 года №152-ФЗ «О персональных данных»; -Федеральным законом от 27 июля 2006 года №149-ФЗ «Об информации, информационных технологиях и о защите информации»;

-Перечнем типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и

организаций, с указанием сроков хранения, утвержденным приказом Минкультуры России от 25 августа 2010 года №558.

5.3. Обработка персональных данных работников и пациентов Санатория-оператора осуществляется смешанным путем:

-неавтоматизированным способом обработки персональных данных; -автоматизированным способом обработки персональных данных ( с помощью персональной электронно-вычислительной машины и специальных программных

продуктов).

5.4. Персональные данные работников и пациентов хранятся на бумажных носителях и в электронном виде.

5.5. Хранение текущей документации и завершенных в делопроизводстве документов,

содержащих персональные данные работников и пациентов, осуществляется в

помещениях структурных подразделений Санатория-оператора, а также помещениях Санатория-оператора, предназначенных для хранения завершенных в

делопроизводстве документов, в соответствии с приказом главного врача Санатория- оператора.

Ответственные лица за хранение текущей информации и завершенных в делопроизводстве документов, содержащих персональные данные работников и пациентов назначаются приказом главного врача Санатория-оператора.

5.6. Возможна передача персональных данных пациентов по внутренней сети Санатория-оператора с использованием технических и программных средств защиты информации, с доступом только для работников Санатория-оператора, допущенных к работе с персональными данными пациентов, назначенных приказом главного врача Санатория-оператора и только в объеме, необходимом данным работникам для выполнения своих должностных обязанностей.

5.7. Хранение персональных данных должно осуществляться в форме, позволяющей определить работника или пациента, не дольше, чем этого требуют цели их обработки, и они подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в их достижении.

5.8. Хранение документов, содержащих персональные данные работников и пациентов, осуществляется в течение установленных нормативными актами сроков хранения данных документов. По истечении установленных сроков хранения документы подлежат уничтожению.

5.9. Санаторий-оператор обеспечивает ограничение доступа к персональным данным работников и пациентов лицам, не уполномоченным законодательством Российской Федерации, либо Санаторием-оператором для получения соответствующих сведений.

5.10. Доступ к персональным данным работников и пациентов без специального разрешения имеют только должностные лица Санатория-оператора, допущенные к работе с персональными данными работников и пациентов приказом главного врача Санатория-оператора. В должностные инструкции работников включается пункт об обязанности сохранения информации, являющейся конфиденциальной.

6. Защита персональных данных работников н пациентов.

бЛ.Саниторий-оператор при обработке персональных данных работников и пациентов обязан принимать необходимые правовые, организационные и технические меры или обеспечить их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.

6.2. В соответствии с Федеральным законом №152-ФЗ главный врач Санатория- оператора назначает лицо, ответственное за организацию обработки персональных данных.

6.3. Система защиты персональных данных включает в себя организационные и (или) технические меры, определенные с учетом актуальных угроз безопасности персональных данных и информационных технологий, используемых в информационных системах.

6.4.Обеспечение безопасности персональных данных работников и пациентов достигается, в частности:

1 Определением угроз безопасности персональных данных при их обработке в информационных системах персональных данных;

2) применением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;

3) применением прошедших в установленном порядке процедуру соответствия средств защиты информации;

4) оценкой эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;

5) учетом машинных носителей персональных данных;

6) обнаружением фактов несанкционированного доступа к персональным данным и принятием мер;

7) восстановлением персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;

8) установлением правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных;

9) контролем за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.

6.5. Выбор средств защиты информации для системы защиты персональных данных осуществляется Санаторием-оператором в соответствии с нормативными правовыми актами, принятыми Федеральной службой безопасности Российской Федерации и Федеральной службой по техническому и экспортному контролю во исполнение ч.4 ст. 19 Федерального закона №152-ФЗ.

6.6. Для обеспечения безопасности персональных данных работников и пациентов при неавтоматизированной обработке предпринимаются следующие меры:

6.6.1. Определяются места хранения персональных данных, которые выполняют условия, обеспечивающие сохранность персональных данных и исключают несанкционированный доступ к ним:

— в кабинетах, где осуществляется хранение документов, содержащих персональные данные работников и пациентов, имеются сейфы, металлические шкафы, стеллажи, тумбы; 4

-дополнительно кабинеты, где осуществляется хранение документов, содержащих персональные данные работников и пациентов, оборудованы замками и системой пожарной сигнализации;

— Санаторием-оператором используются услуги вневедомственной охраны.

6.6.2. Все действия при неавтоматизированной обработке персональных данных работников и пациентов осуществляются только должностными лицами Санатория- оператора, согласно Спискам должностей работников, уполномоченных на неавтоматизированную обработку персональных данных работников и пациентов, и только объеме, необходимом данным лицам для выполнения своей трудовой функции.

6.6.3. При обработке персональных данных на материальных носителях не допускается фиксация на одном материальном носителе тех данных, цели обработки которых заведомо не совместимы.

При несовместимости целей обработки персональных данных, зафиксированных на одном материальном носителе, если не имеется возможности осуществлять их отдельно, должны быть приняты следующие меры:

1) При необходимости использования или распространения определенных персональных данных отдельно от находящихся на том же материальном носителе других персональных данных осуществляется копирование подлежащих распространению или использованию, способом, исключающим одновременное копирование персональных данных, не подлежащих распространению и использованию, и используется (распространяется) только копия;

2) При необходимости уничтожения или блокирования части персональных данных уничтожается или блокируется материальный носитель с предварительным копированием сведений, не подлежащих уничтожению или блокированию, способом, исключающим одновременное копирование персональных данных, подлежащих уничтожению или блокированию.

Уничтожение или обезличивание части персональных данных, если это допускается материальным носителем, может производиться способом, исключающим дальнейшую обработку этих персональных данных с сохранением возможности обработки иных данных, зафиксированном на материальном носителе (удаление).

Персональные данные работников и пациентов, содержащиеся на материальных носителях, уничтожаются по Акту об уничтожении персональных данных.

Эти правила применяются также в случае, если необходимо обеспечить реальную обработку зафиксированных на одном материальном носителе персональных данных и информации, не являющейся персональными данными.

Уточнение персональных данных при осуществлении их обработки без использования средств автоматизации производится путем обновления или изменения данных на материальном носителе, а если это не допускается техническими особенностями материального носителя путем фиксации на том же материальном носителе сведений, вносимых в них изменениях, либо путем изготовления нового материального носителя с уточненными персональными данными.

6.6.4. Обработка персональных данных осуществляется с соблюдением порядка, предусмотренного постановлением Правительства Российской Федерации от 15 сентября 2008 года №687 «Об утверждении Положения об особенностях обработки ‘ персональных данных, осуществляемой без использования средств автоматизации».

6.7. Для обеспечения безопасности персональных данных работников и пациентов при автоматизированной обработке предпринимаются следующие меры:

6.741.Все действия при автоматизированной обработке персональных данных работников и пациентов осуществляются только должностными лицами Санатория-оператора, согласно Спискам должностей работников, уполномоченных на автоматизированную обработку персональных данных работников и пациентов, и только объеме, необходимом данным лицам для выполнения своей трудовой функции.

6.7.2. Персональные компьютеры, имеющие доступ к базам хранения персональных данных работников и пациентов, защищены паролями доступа. Пароли устанавливаются Администратором информационной безопасности и сообщаются индивидуально работнику, допущенному к работе с персональными данными и осуществляющему обработку персональных данных работников и пациентов на данном персональном компьютере.

6.7.3. Иные меры, предусмотренные Положением по организации и проведению работ по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных.

6.7.4. Обработка персональных данных осуществляется с соблюдением требований, предусмотренных Постановлением Правительства Российской Федерации от 01 ноября 2012 года №1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».

6.8. Режим конфиденциальности персональных данных снимается в случаях их обезличивания и по истечении срока их хранения, в соответствии с приказами по архивному делу, или продлевается на основании заключения экспертной комиссии Санатория-оператора, если иное не определено законодательством Российской Федерации.

7. Передача персональных данных работников и пациентов третьим лицам.

7.1. При передаче персональных данных работников и пациентов третьим лицам Санаторий-оператор должен соблюдать следующие требования:

7.1.1. Не сообщать персональные данные работника третьему лицу без его письменного согласия, за исключением случаев, когда это необходимо для предупреждения угрозы жизни и здоровью работника, а также в случаях, прямо предусмотренных законодательством Российской Федерации.

7.1.2. Не сообщать персональные данные работника в коммерческих целях без его письменного согласия.

7.1.3. Предупредить лиц, получающих персональные данные работника , о том, что данные могут быть использованы лишь в целях, для которых они сообщены.

7.1.4. Не запрашивать информацию о состоянии здоровья работника, за

исключением тех сведений, которые относятся к вопросу о возможности

выполнения им трудовой функции.

7.1.5. Передавать персональные данные работника представителям работников в порядке, установленном трудовым кодексом Российской Федерации, и только в том объеме, который необходим для выполнения указанными представителями их функций.

7.2. Передача персональных данных пациента третьим лицам осуществляется Санаторием-оператором только с письменного согласия пациента, с

подтверждающей визой главного врача Санатория-оператора, за исключением

случаев, если:

1) передача необходима для защиты жизни и здоровья пациента, либо других лиц, и получение его согласия невозможно;

2) по запросу органов дознания и следствия, суда в связи с проведением расследования или судебным разбирательством, по запросу органов прокуратуры в .связ# с осуществлением ими прокурорского надзора, по запросу органа уголовно­исполнительной системы в связи с исполнением уголовного наказания и осуществлением контроля за поведением условно осужденного, осужденного, в отношении которого отбывание наказания отсрочено, и лица, освобожденного условно-досрочно;

3) в случае оказания медицинской помощи несовершеннолетнему для информирования одного из родителей или законного представителя;

4) в целях информирования органов внутренних дел о преступлении пациента, в отношении которого имеются достаточные основания полагать, что вред его здоровью причинен в результате противоправных действий;

5) в иных случаях, прямо предусмотренных законодательством Российской Федерации.

Лица, которым в установленном Федеральным законом №152-ФЗ порядке переданы сведения, составляющие персональные данные пациента, несут ответственность за разглашение в соответствии с законодательством Российской Федерации.

7.3. Передача персональных данных работника третьим лицам осуществляется на основании письменного заявления/запроса третьего лица с разрешающей визой главного врача Санатория-оператора и только с согласия работника, в отношении которого поступил такой запрос, за исключением случаев, прямо предусмотренных п.7.1.1 настоящей Политики.

7.4. Передача персональных данных пациента третьим лицам осуществляется на основании письменного запроса третьего лица с разрешающей визой главного врача Санатория-оператора при соблюдении условий, предусмотренных п.7.2. настоящей Политики.

7.5. Санаторий-оператор обеспечивает выданных персональных данных работника и пациента по запросам третьих лиц, в которых регистрируются поступившие запросы, фиксируются сведения о лице, направившем запрос, дата передачи персональных данных, а также отмечается, какая именно информация была передана.

В случае если лицо, обратившееся с запросом, не уполномочено законодательством Российской Федерации на получение персональных данных работника и пациента, либо отсутствует письменное согласие на передачу персональных данных работника и пациента, Санаторий-оператор обязан отказать в предоставлении персональных данных. В данном случае лицу, обратившемуся с запросом, выдается мотивированный отказ в предоставлении персональных данных в письменной форме, копия отказа хранится в Санатории-операторе.

7.6. К получателям персональных данных работников Санатория-оператора (внешний доступ) могут относиться организации, в том числе, государственные учреждения, органы государственной власти, получающие персональные данные в объеме и порядке, определенном действующим законодательством Российской Федерации, а именно:

  • налоговые органы;
  • правоохранительные органы;
  • судебные органы;
  • органы статистики;
  • военкоматы;
  • органы социального страхования (медицинские страховые организации в соответствии с договором обязательного медицинского страхования работающих граждан);
  • банковские организации;
  • пенсионные фонды;
  • подразделения муниципальных органов управления;
  • другие получатели, в том числе, вышестоящие федеральные органы исполнительной власти (по подведомственности).

8. Общедоступные источники персональных данных работников и пациентов.

8.1. В целях информационного обеспечения Санаторием-оператором могут создаваться общедоступные источники персональных данных работников и пациентов ( в том числе справочники, адресные книги). В общедоступные источники персональных данных с письменного согласия работника могут включаться его фамилия, имя, отчество, год и место рождения, адрес, сведения о профессии и иные персональные данные, предоставленные работником.

8.2. Включение персональных данных пациента в общедоступные источники персональных данных возможно только при наличии его письменного согласия.

8.3. При обезличивании персональных данных согласия работника или пациента на включение персональных данных пациента в общедоступные источники персональных данных не требуется.

8.4. Сведения о работнике или пациенте могут быть исключены из общедоступных источников персональных данных по требованию самого работника или пациента по решению суда или иных уполномоченных государственных органов.

8.5. В соответствии с п.7 ч.1 ст.79 Федерального закона от 21 ноября 2011 года №323-Ф3 «Об основах охраны здоровья граждан в Российской Федерации», п.6 Приложения к приказу Минздрава России от 30 декабря 2014 года №95н «Об информации, необходимой для проведения независимой оценки качества оказания услуг медицинскими организациями, и требованиях к содержанию и форме предоставления информации о деятельности медицинских организаций, размещаемой на официальных сайтах Министерства здравоохранения Российской Федерации, органов самоуправления и медицинских организаций в информационно-коммуникационной сети «Интернет», Санаторий-оператор обязан информировать граждан в доступной форме, в том числе с использованием сети «Интернет», о работниках Санатория-оператора, об уровне их образования и об их квалификации, а также размещать на своем официальном сайте в информационно­коммуникационной сети «Интернет» необходимую для проведения независимой оценки качества услуг информацию о работниках Санатория-оператора (фамилия, имя, отчество (при наличии), занимаемая должность; сведения из документа об образовании (уровень образования, организация, выдавшая документ об образовании, год выдачи, специальность, квалификация); сведения сертификата специалиста (специальность, соответствующая занимаемой должности, срок действия).

9. Права и обязанности работников и пациентов в области защиты

персональных данных.

9.1. Работник обязан:

9.1.1. При приеме на работу предоставить Санаторию-оператору свои полные и достоверные персональные данные.

9.1.2. Для своевременной и полной реализации. своих трудовых, пенсионных и иных прав работник обязуется поставить в известность Санатория-оператора об изменении персональных данных, обрабатываемых Санаторием-оператором в связи с трудовыми отношениями, в том числе изменении имени, отчества, паспортных данных, о получении образования, квалификации, получении

инвалидности и иных медицинских заключений, препятствующих выполнению своих должностных обязанностей, и прочих данных с предоставлением подтверждающих документов.

9.2. В целях обеспечения защиты персональных данных работник имеет право на:

9.2.1. Полную информацию о хранящихся в Санатории-операторе его персональных данных.

9.2.2. Свободный бесплатный доступ к своим персональным данным, включая право на получение копий любой записи, содержащей персональные данные работника, за исключением случаев, предусмотренных законодательством Российской Федерации.

Выдача документов, содержащих персональные данные работников, осуществляется в соответствии со ст.62 Трудового кодекса Российской Федерации, ст. 14 Федерального закона №152-ФЗ с соблюдением следующей процедуры: -заявление работника о выдаче того или иного документа на имя главного врача Санатория-оператора:

-выдача заверенной копии (в количестве экземпляров, необходимом работнику) заявленного документа либо справки о заявленном документе или сведениях, содержащихся в нем;

-внесение соответствующих записей в журнал учета выданной информации.

9.2.3. Требование об исключении или исправлении неверных или неполных персональных данных, а также данных, обработанных с нарушением. При отказе Санатория-оператора исключить или исправить персональные данные работника он имеет право в письменной форме заявить Санаторию-оператору о своем несогласии с соответствующим обоснованием такого несогласия. Персональные данные оценочного характера работник имеет право дополнить заявлением, выражающим его собственную точку зрения.

9.2.4. Требование об извещении Санаторием-оператором всех лиц, которым ранее были сообщены неверные или неполные персональные данные работника, обо всех произведенных в них исключениях, исправлениях или дополнениях.

9.2.5. Обжалование в суд любых неправомерных действий или бездействия Санатория-оператора при обработке и защите его персональных данных.

9.2.6. Иные права, предусмотренные действующим законодательством Российской Федерации.

9.3. Санаторий-оператор обязан:

9.3.1. Предоставить работнику по его просьбе информацию о наличии у него персональных данных владельца, цели их обработки, способ обработки, а также разъяснить юридические последствия отказа работника от их предоставления в случае, если такая обязанность предусмотрена законодательством Российской Федерации.

9.3.2. По письменному заявлению работника не позднее трех рабочих дней со дня его подачи безвозмездно выдавать работнику копии документов, связанных с работой.

9.3.3. Устранять выявленные недостоверные персональные данные в случаях и порядке, предусмотренном законодательством Российской Федерации.

9.3.4. Принимать возможные меры по обеспечению безопасности персональных данных работников при их обработке.

9.4. Санаторий-оператор имеет право:

9.4.1. Требовать от работника предоставления персональных данных и документов, их подтверждающих , в случаях, предусмотренных законодательством Российской Федерации.

9.4.2. Иные права, предусмотренные действующим законодательством Российской Федерации.

9.5. В целях обеспечения защиты персональных данных, хранящихся в Санатории- операторе пациенты имеют право на:

-поддую информацию о составе и содержимом их персональных данных, а также о способе обработки этих данных;

-свободный доступ к этим данным.

Пациент имеет право на получение информации, касающейся обработки его персональных данных, в том числе содержащей:

1) Подтверждение факта обработки персональных данных Санаторием- оператором;

2) Правовые основания и цели обработки персональных данных;

3) Цели и применяемые Санаторием-оператором способы обработки персональных данных;

4) Наименование и место нахождения Санатория-оператора, сведения о лицах (за исключением работников Санатория-оператора), которые имеют доступ к персональным данным или могут быть раскрыты персональные данные на основании договора с Санаторием-оператором или на основании федерального закона;

5) Обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок предоставления таких данных не предусмотрен федеральным законом;

6) Сроки обработки персональных данных, в том числе сроки их хранения

7) Порядок осуществления субъектом персональных данных прав, предусмотренных Федеральным законом №152-ФЗ;

8) Информацию об осуществленной или предполагаемой трансграничной передаче данных;

9) Наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению Санатория-оператора, если обработка поручена или будет поручена такому лицу;

10) Иные сведения, предусмотренные Федеральным законом №152-ФЗ или другими федеральными законами.

Сведения должны быть предоставлены пациенту Санаторием-оператором в доступной форме, и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, если имеются законные основания для раскрытия таких персональных данных.

Сведения предоставляются пациенту или его представителю Санаторием- оператором при обращении либо получении запроса пациента или его представителя. Запрос должен содержать номер основного документа, удостоверяющего личность пациента или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе, сведения, подтверждающие участие пациента в отношениях с Санаторием-оператором (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения иным образом подтверждающие факт обработки персональных данных Санаторием-оператором, подпись пациента или его представителя. Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации.

В случае если сведения, а также обрабатываемые персональные данные были предоставлены для ознакомления пациенту по его запросу, пациент вправе обратиться повторно к Санаторию-оператору или направить ему повторный запрос в целях получения сведений и ознакомления с такими персональными данными не ранее чем через тридцать дней после первоначального обращения или направления первоначального запроса, если более короткий срок не установлен законодательством Российской Федерации, принятым в соответствии с ним нормативным правовым актом или договором, стороной которого

выгодоприобретателем или поручителем по которому является субъект персональных данных.

Пациент вправе требовать от Санатория-оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели их обработки, а также принимать предусмотренные законом меры по защите своих прав.

9.6. В случае выявления неправомерной обработки персональных данных при обращении пациента или его представителя либо по запросу пациента или его представителя либо уполномоченного органа по защите прав субъектов персональных данных Санаторий- оператор обязан осуществить блокирование (если обработка персональных данных, или данных осуществляется другим лицом, действующим по поручению Санатория- оператора) с момента такого обращения или получения указанного запроса на период проверки. В случае выявления неточных персональных данных при обращении пациента или его представителя либо по их запросу или по запросу уполномоченного органа по защите прав субъектов персональных данных Санаторий-оператор обязан осуществить блокирование персональных данных, относящихся к этому субъекту персональных данных, или обеспечить блокирование (если обработка персональных данных, или данных осуществляется другим лицом, действующим по поручению Санатория-оператора) с момента такого обращения или получения указанного запроса на период проверки, если блокирование персональных данных не нарушает права и законные интересы пациента или третьих лиц.

9.7. В случае подтверждения факта неточности персональных данных Санаторий-оператор на основании сведений, представленных пациентом или его представителем либо уполномоченным органом по защите прав субъектов персональных данных, или иных необходимых документов, обязан уточнить персональные данные либо обеспечить их уточнение (если обработка персональных данных, или данных осуществляется другим лицом, действующим по поручению Санатория-оператора) в течение семи рабочих дней со дня предоставления таких сведений и снять блокирование персональных данных.

9.8. В случае выявления неправомерной обработки персональных данных, осуществляемой Санаторием-оператором или лицом, действующим по поручению Санатория-оператора, Санаторий-оператор в срок, не превышающий трех рабочих дней с даты этого выявления, обязан прекратить неправомерную обработку персональных данных или обеспечить прекращение неправомерной обработки персональных данных лицом, действующим по поручению Санатория-оператора. В случае если обеспечить правомерность обработки персональных данных невозможно, Санаторий-оператор в срок, не превышающий десяти рабочих дней со дня выявления неправомерной обработки персональных данных, обязан уничтожить такие персональные данные или обеспечить их уничтожение. Об устранении допущенных нарушений или об уничтожении персональных данных Санаторий-оператор обязан уведомить пациента или его представителя, а в случае, если обращение пациента или его представителя, либо запрос уполномоченного органа по защите прав субъектов персональных данных были направлены уполномоченным органом по защите прав субъектов персональных данных, также указанный орган.

9.9. В случае достижения цели обработки персональных данных Санаторий-оператор обязан прекратить обработку персональных данных или обеспечить ее прекращение (если обработка персональных данных осуществляется другим лицом, действующим по поручению Санатория-оператора) в срок, не превышающий тридцати дней с даты достижения цели обработки персональных данных, если иное не предусмотрено договором, стороной которого , выгодоприобретателем или поручителем является пациент, иным соглашением между Санаторием-оператором и пациентом, либо если Санаторий-оператор не вправе осуществлять обработку персональных данных без

согласия пациента на основаниях, предусмотренных Федеральным законом №152-ФЗ или законодательством Российской Федерации.

9.10. В случае отзыва пациентом согласия на обработку его персональных данных Санаторий-оператор обязан прекратить их обработку или обеспечить прекращение такой обработки (если обработка персональных данных осуществляется другим лицом, действующим по поручению Санатория-оператора) в срок, не превышающий тридцати дней с даты поступления указанного отзыва, если иное не предусмотрено договором, стороной которого , выгодоприобретателем или поручителем является пациент, иным соглашением между Санаторием-оператором и пациентом, либо если Санаторий-оператор не вправе осуществлять обработку персональных данных без согласия пациента на основаниях, предусмотренных Федеральным законом №152-ФЗ или законодательством Российской Федерации.

9.11. В случае отсутствия возможности уничтожения персональных данных в течение указанного срока, Санаторий-оператор осуществляет блокирование таких персональных данных или обеспечивает их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению Санатория-оператора) и обеспечивает уничтожение персональных данных в срок не более чем шесть месяцев, если иной срок не установлен законодательством Российской Федерации.

9.12. Для своевременной и полной реализации своих прав пациент обязан предоставить Санаторию-оператору достоверные персональные данные.

10. Права на обжалование действий или бездействие Санатория-оператора.

10.1. Если работник или пациент (представитель пациента) считает, что Санаторий- оператор осуществляет обработку его персональных данных с нарушением требований Федерального закона №152-ФЗ или иным образом нарушает его права и свободы, работник или пациент (представитель пациента) вправе обжаловать действия или бездействие Санатория-оператора в уполномоченный орган по защите прав субъектов персональных данных (Федеральный орган исполнительной власти, осуществляющий функции по контролю и надзору в сфере информационных технологий и связи) или в судебном порядке.

10.2. Работник и пациент имеет право на защиту своих прав и законных интересов, в том числе, на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.

11. Ответственность за нарушение норм, регулирующих обработку и защиту.

персональных данных работников и пациентов.

11.1. Лица, виновные в нарушении норм, регулирующих получение, обработку и защиту персональных данных работников и пациентов, несут предусмотренную законодательством Российской Федерации ответственность.

11.2. Работники Санатория-оператора , допущенные к обработке персональных данных работников и пациентов, за разглашение полученной в ходе своей трудовой деятельности информации, несут предусмотренную законодательством Российской Федерации ответственность.

11.3. Моральный вред, причиненный работнику или пациенту вследствие нарушения его прав, нарушения правил обработки персональных данных, установленных Федеральным законом №152-ФЗ, а также требований к защите персональных данных, установленных в соответствии Федеральным законом №152-ФЗ, подлежит возмещением в соответствии с законодательством Российской Федерации. Возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных субъектом персональных данных убытков.

12. Заключительные положения.

12.1. Настоящая Политика вступает в силу с даты утверждения.

12.2. При необходимости приведения настоящей Политики в соответствие с вновь принятыми законодательными актами, изменения вносятся на основании приказа главного врача Санатория-оператора.

12.3. Настоящая Политика распространяется на всех работников и пациентов Санатория- оператора, а также работников Санатория-оператора, имеющих доступ и осуществляющих перечень действий с персональными данными.

12.4. Пациенты Санатория-оператора, а также их представители, имеют право ознакомиться с настоящей Политикой.

12.5. Документы, определяющие политику в отношении обработки персональных данных работников и пациентов, подлежат размещению на официальном сайге и информационном стенде Санатория-оператора.

Your cart is empty.

0 in cart
Close
Обратный звонок
Вы можете отправить заявку на обратный звонок и мы сами вам перезвоним!