Политика конфиденциальности

ОБЩИЕ ПОЛОЖЕНИЯ

1.1. Политика конфиденциальности использования сайта оптика Взгляд (далее — ПК) действует в отношении всей информации, которую ИП Репакова Е. В.(ОГРН 30452392170050, ИНН523900805585), адрес места оказания услуг: 606910, Нижегородская обл., г. Шахунья, ул.Первомайская, дом 36, помещение 2 (далее – Оптика) может получить о пользователе во время использования им сайта (сервиса) оптика52.рф.

1.2. Настоящая ПК устанавливает условия доступа и использования сайта, если в отношении сайта не установлены отдельные правила. Использование сервиса означает безоговорочное согласие пользователя с настоящей ПК и указанными в ней условиями, в случае несогласия с этими условиями пользователь должен воздержаться от использования сервиса.

1.3. ПК применяется только к сервису , не регулирует сайты третьих лиц, на которые пользователь может перейти по ссылкам, доступным на сервисах.

1.4. Настоящая ПК устанавливает особенности обработки Оптикой данных при использовании пользователем сервиса.

1.5. В рамках настоящей ПК используются следующие основные понятия:

  • персональные данные — любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу (субъекту персональных данных);

  • обработка персональных данных — любое действие (операция) или совокупность действий (операций) с персональными данными, совершаемых с использованием средств автоматизации или без их использования;

  • оператор персональных данных (оператор) — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;

  • пользователь – лицо, направившее Оптикой персональные данные, посредством заполнения специальной формы на сайте;

  • посетитель – лицо, осуществившее переход на страницу сайта Оптики, но не передавшее персональные данные Оптике;

  • заказчик – лицо, с которым Оптика вступила в договорные отношения или лицо, непосредственно связанное с лицом, вступившим в договорные отношения с Оптикой;

  • автоматизированная обработка персональных данных — обработка персональных данных с помощью средств вычислительной техники;

  • распространение персональных данных — действия, направленные на раскрытие персональных данных неопределенному кругу лиц;

  • блокирование персональных данных — временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);

  • уничтожение персональных данных — действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных;

  • информационная система персональных данных — совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.

ОБЪЕМ ОБРАБАТЫВАЕМЫХ ПЕРСОНАЛЬНЫХ ДАННЫХ. СУБЪЕКТЫ ОБРАБОТКИ

В рамках ПК персональной информацией пользователя признается:

2.1. Персональная информация, которую пользователь предоставляет о себе самостоятельно в процессе использования сервиса, либо которые Оптика получает иным образом, включая персональные данные пользователя:

  • адрес электронной почты;

  • фамилия, имя, отчество;

  • номер телефона;

  • регион и город проживания;

  • возраст;

  • дата рождения.

2.2. К субъектам персональных данных для целей Политики относятся:

  • пользователи, посетители сайта Оптики;

  • работники, бывшие работники, кандидаты на замещение вакантных должностей Оптики;

  • заказчики и иные контрагенты Оптики;

  • представители/работники заказчиков и иных контрагентов Оптики.

2.3. Данные файлов cookie и иных технологий отслеживания. Данные, которые автоматически передаются Оптике сервисами в процессе их использования с помощью установленного на устройстве программного обеспечения, в том числе информация из cookie, информация об устройстве пользователя/посетителя:

  • адрес интернет-протокола компьютера пользователя/посетителя (например, IP-адрес);

  • тип браузера, версия браузера;

  • страницы сервисов, время посещения пользователя/посетителя, время, потраченное на эти страницы;

  • уникальные идентификаторы устройств и другие диагностические данные, тип мобильного устройства, IP-адрес мобильного устройства, мобильная операционная система, тип мобильного интернет-браузера;

  • иные данные файлов cookie.

2.3.1. Данные файлов cookie (сookie-файлы) и аналогичные технологии отслеживания Оптика использует для отслеживания активности и хранения информации. Сookie-файлы представляют собой файлы с небольшим количеством данных, которые могут включать анонимный уникальный идентификатор. Cookie-файлы отправляются в браузер с веб-сайта и хранятся на устройстве пользователя/посетителя. Технологии отслеживания, которые также используются, — это маяки, теги и сценарии для сбора и отслеживания информации, а также для улучшения сервисов.

Пользователь/посетитель может отказаться от всех cookie-файлов (при изменении настроек браузера, а также при изменении настроек сервиса при наличии технической возможности). При отказе от использования cookie-файлов пользователь/посетитель соглашается с тем, что некоторые части (функции) сервисов могут быть ему недоступны для использования.

Примеры файлов cookie, которые использует Оптика:

  • session Cookies — для управления сервисами;

  • preference Cookies — для запоминания предпочтений и различных настроек пользователя/посетителя;

  • security Cookies — для обеспечения безопасности.

2.4. Иная информация о пользователе/посетителе, обработка которой предусмотрена согласием на обработку персональных данных пользователя/посетителя и/или договором с заказчиком.

ЦЕЛИ СБОРА И ОБРАБОТКИ ПЕРСОНАЛЬНОЙ ИНФОРМАЦИИ ПОЛЬЗОВАТЕЛЕЙ

3.1. Организация собирает и хранит только ту персональную информацию, которая необходима для предоставления сервисов или исполнения соглашений и договоров с пользователем, или обрабатывается с согласия на обработку персональных данных, как указано в п. 3.2 ПК, за исключением случаев, когда законодательством предусмотрено обязательное хранение персональной информации в течение определенного законом срока.

3.2. Оптика осуществляет обработку персональной информации пользователя, включая сбор, получение, запись, систематизацию, накопление, хранение, уточнение, (обновление, изменение), извлечение, использование, передачу (предоставление, доступ), блокирование, удаление, уничтожение как с использованием средств автоматизации, так и без использования таких средств, а также путем смешанной обработки в следующих целях:

  • идентификация пользователя;

  • предоставление информации об услугах Оптики, информации об Оптике;

  • предоставление пользователю доступа к персонализированным ресурсам сервиса;

  • уведомление пользователя о важных событиях, направление пользователю информационной и новостной рассылки некоммерческого характера;

  • установление с пользователем обратной связи, включая направление уведомлений, запросов, обработку запросов и заявок от пользователя;

  • исполнение договора с пользователем;

  • определение места нахождения пользователя для обеспечения безопасности, предотвращения мошенничества;

  • подтверждение достоверности и полноты персональных данных, предоставленных пользователем;

  • предоставление пользователю эффективной клиентской и технической поддержки при возникновении проблем, связанных с использованием сервисов;

  • мониторинг использования сервисов;

  • направление рекламных сообщений с согласия пользователя, предоставление пользователю персонифицированных предложений, дополнительных возможностей и услуг, при условии соблюдения требований Федерального закона «О рекламе» от 13.03.2006 N 38-ФЗ;

  • улучшение пользовательского опыта, качества обслуживания и работы сервисов, удобства их использования, разработка новых сервисов и услуг;

  • анализ пользовательских данных, проведение статистических и иных исследований взаимодействия пользователя с Оптикой и третьими лицами;

  • в иных целях, которые могут быть предусмотрены согласием на обработку персональных данных, договором между Оптикой и пользователем, а также законодательством РФ.

УСЛОВИЯ ОБРАБОТКИ ПЕРСОНАЛЬНОЙ ИНФОРМАЦИИ ПОЛЬЗОВАТЕЛЕЙ И ЕЁ ПЕРЕДАЧИ ТРЕТЬИМ ЛИЦАМ

4.1. Обработка и хранение персональной информации пользователей осуществляется в соответствии с внутренними локальными актами Оптики и требованиями законодательства о персональных данных.

4.2. В отношении всей персональной информации пользователя сохраняется ее конфиденциальность и обеспечивается безопасность, кроме случаев добровольного предоставления пользователем информации о себе для общего доступа неограниченному кругу лиц.

4.3. Оптика вправе передать персональную информацию пользователя и/или поручить ее обработку третьим лицам в следующих случаях:

  • пользователь выразил согласие на такие действия;

  • передача необходима для использования пользователем сервиса либо для исполнения договора с пользователем;

  • в целях обеспечения возможности защиты прав и законных интересов Оптики;

  • передача предусмотрена российским или иным применимым законодательством в рамках установленной законодательством процедуры.

4.4. Представители органов государственной власти (в том числе, контролирующих, надзорных, правоохранительных, дознания и следствия и иных уполномоченных органов по основаниям, предусмотренным действующим законодательством Российской Федерации) получают доступ к персональным данным, обрабатываемым в Оптике , в объеме и порядке, установленном законодательством Российской Федерации.

4.5. Сервисы могут содержать ссылки на другие сайты, которые не управляются Оптикой. Если пользователь переходит по ссылке, то он попадет на сайт третьей стороны. Оптика настоятельно рекомендует пользователю ознакомиться с политикой конфиденциальности на каждом сайте, который он посещает. Оптика не контролирует и не берет на себя никакой ответственности за контент, политику конфиденциальности или действия сторонних сайтов или услуг третьих лиц.

4.6. Обработка персональных данных пользователя осуществляется без ограничения срока любым законным способом, в том числе в информационных системах персональных данных с использованием средств автоматизации или без использования таких средств. Правовыми основанием обработки персональных данных являются федеральные законы, в том числе Федеральный закон от 27.07.2006 No 152-ФЗ «О персональных данных», и принятые на их основе нормативные правовые акты, регулирующие отношения, связанные с деятельностью оператора; уставные документы оператора; иные локальные акты оператора; договоры, заключаемые между оператором и субъектом персональных данных; согласие на обработку персональных данных.

4.7. При утрате или разглашении персональных данных Оптика информирует пользователя об утрате или разглашении его персональных данных.

4.8. Условием прекращения обработки персональных данных может являться достижение целей обработки персональных данных, отзыв согласия субъекта персональных данных на обработку его персональных данных, а также выявление неправомерной обработки персональных данных.

4.9. Хранение персональных данных осуществляется в форме, позволяющей определить субъекта персональных данных не дольше, чем этого требуют цели обработки персональных данных, кроме случаев, когда срок хранения персональных данных установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных.

4.10. В случае подтверждения факта неточности персональных данных или неправомерности их обработки персональные данные подлежат актуализации Оптикой, а обработка должна быть прекращена.

4.11. При достижении целей обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку персональные данные подлежат уничтожению, в установленные законодательством Российской Федерации сроки:

  • если иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных;

  • если Оптика не вправе осуществлять обработку без согласия субъекта персональных данных на основаниях, предусмотренных Федеральным законом No152-ФЗ или иными федеральными законами;

  • если иное не предусмотрено иным соглашением между Оптикой и субъектом персональных данных.

4.12. Условия обработки персональной информации в соответствии с регламентом GDPR.

4.12.1. Оптика при осуществлении своей деятельности руководствуется законодательством Российской Федерации, а также принимает во внимание условия и принципы Регламента 2016/679 Европейского парламента и Совета Европейского союза от 26 апреля 2016 года о защите физических лиц при обработке персональных данных и о свободном движении персональных данных, и об отмене Директивы 95/46/EC (далее — Регламент GDPR).

4.12.2. Учитывая критерии и сферу применения Регламента GDPR, Организация сообщает следующее:

  • Оптика не учреждена на территории Европейского Союза и не имеет представительства на его территории;

  • Оптика в своей деятельности не направлена на предложение продуктов и услуг, вне зависимости от необходимости оплаты таких товаров и услуг субъектом персональных данных, субъектам персональных данных на территории Европейского Союза;

  • Оптика не осуществляет мониторинг поведения находящихся на территории ЕС субъектов в том смысле, в котором это обстоятельство определяет применимость Регламента GDPR к организациям, осуществляющим деятельность за пределами ЕС. Учитывая вышеизложенное, Регламент GDPR к деятельности Оптики не применим.

4.12.3. Вместе с тем, Оптика принимает все необходимые и достаточные правовые, организационные и технические меры для обеспечения конфиденциальности персональных данных, безопасности персональных данных при их обработке в соответствии с общими принципами и правилами обработки персональных данных и применимым законодательством Российской Федерации.

МЕРЫ, ПРИМЕНЯЕМЫЕ ДЛЯ ЗАЩИТЫ ПЕРСОНАЛЬНОЙ ИНФОРМАЦИИ ПОЛЬЗОВАТЕЛЯ

5.1. При обработке персональной информации Оптика принимает необходимые правовые, организационные и технические меры для защиты персональной информации от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональной информации, а также от иных неправомерных действий в отношении персональной информации Пользователя в соответствии с локальными актами Оптики и требованиями законодательства о персональных данных.

5.2. Меры по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных Оптики определяются и применяются с учетом установленных уровней защищенности персональных данных при их обработке в информационных системах персональных данных в соответствии с Постановлением Правительства Российской Федерации от 01.11.2012 No 1119.

5.2. Защита персональных данных при их обработке в информационных системах персональных данных Оптики от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных, обеспечивается применением взаимосвязанной совокупности мер и средств защиты, в частности:

  • определяются угрозы безопасности персональных данных при их обработке в информационных системах персональных данных;

  • применяются прошедшие в установленном порядке процедуру оценки соответствия средства защиты информации, предназначенные для нейтрализации актуальных угроз безопасности;

  • осуществляется оценка эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;

  • осуществляется учет машинных носителей персональных данных;

  • проводятся мероприятия по обнаружению фактов несанкционированного доступа к персональным данным и принятию соответствующих мер, в том числе мер по обнаружению, предупреждению и ликвидации последствий компьютерных атак на информационные системы персональных данных и по реагированию на компьютерные инциденты в них;

  • обеспечивается возможность восстановления персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;

  • устанавливаются правила доступа к персональным данным, обрабатываемым в информационной системе персональных данных,

  • обеспечивается регистрация и учет действий, совершаемых с персональными данными в информационной системе персональных данных;

  • осуществляется контроль за принимаемыми мерами по обеспечению безопасности персональных данных.

ПРАВА И ОБЯЗАННОСТИ СТОРОН

6.1. Пользователь обязан:

6.1.1. Предоставлять Оптике достоверную персональную информацию пользователя, необходимую для использования сервисов.

6.1.2. Не осуществлять незаконное использование и копирование контента, без получения согласия правообладателя соответствующего контента сайта.

6.2. Оптика обязана:

6.2.1. Использовать полученную персональную информацию пользователя исключительно для целей, указанных в настоящей политике конфиденциальности и согласии на обработку персональных данных.

6.2.2. Обеспечить хранение конфиденциальной информации в тайне, не разглашать без предварительного письменного разрешения пользователя, а также не осуществлять продажу, обмен, опубликование либо разглашение иными возможными способами переданных персональных данных пользователя, за исключением предусмотренных настоящей ПК.

6.2.3. Принимать меры предосторожности для защиты конфиденциальности персональных данных пользователя согласно порядку, обычно используемому для защиты такого рода информации в существующем деловом обороте.

6.2.4. Осуществить блокирование персональных данных, относящихся к соответствующему пользователю, с момента обращения или запроса пользователя или его законного представителя либо уполномоченного органа по защите прав субъектов персональных данных на период проверки в случае выявления недостоверных персональных данных или неправомерных действий.

6.2.5. Уничтожить персональные данные в случае отзыва согласия на их обработку пользователем, если иное не предусмотрено законом или соглашением, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных.

6.2.6. Сообщить по запросу пользователя информацию об осуществляемой им обработке персональных данных такого пользователя.

6.2.7. Отправлять пользователю от своего имени самостоятельно или с привлечением технических партнеров информационные, в том числе сервисные и рекламные сообщения при наличии согласия пользователя), на электронную почту пользователя, мобильный телефон или через используемые им сервисы (социальные сети и иные).

6.3. Пользователь вправе:

6.3.1. Получать от Оптики информацию, касающуюся обработки его персональных данных, в том числе содержащую:

  • подтверждение факта обработки персональных данных Оптикой ;

  • правовые основания и цели обработки персональных данных;

  • цели и применяемые Оптикой способы обработки персональных данных;

  • наименование и место нахождения Оптики , сведения о лицах (за исключением работников), которые имеют доступ к персональным данным или которым могут быть переданы или раскрыты персональные данные на основании договора с Оптикой или на основании федерального закона;

  • перечень и категории обрабатываемых персональных данных, относящихся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;

  • сроки обработки персональных данных, в том числе сроки их хранения;

  • порядок осуществления субъектом персональных данных прав, предусмотренных Федеральным законом No152-ФЗ;

  • наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению Оптики, если обработка поручена или будет поручена такому лицу;

  • иные сведения, предусмотренные законом.

6.3.2. Отозвать свое согласие на обработку персональных данных путем направления соответствующего запроса оператору по контактным данным, указанным на сайте.

6.3.3. Потребовать исправить свои персональные данные в случае обнаружения неточностей в составе персональных данных, которые обрабатываются Оптикой, а также внести дополнения в персональные данные, в том числе посредством предоставления дополнительного заявления.

6.3.4. Потребовать удалить свои персональные данные из систем Оптики, если персональные данные больше не требуются для целей, в которых они были получены, и у Оптики отсутствуют имеющиеся законные основания для обработки его данных.

6.3.5. Отказаться от получения рекламной и другой информации без объяснения причин отказа. Отказ от получения рекламной и иной информации осуществляется путем обращения пользователя.

6.4. В случае неисполнения Оптикой своих обязанностей в отношении обработки персональных данных, несет ответственность за реальные, подтвержденные документально убытки пользователя, возникшие в результате неправомерного использования персональных данных Оптикой в соответствии с законодательством Российской Федерации.

6.5. В случае утраты или разглашения персональных данных пользователя Оптика не несет ответственности, если указанные персональные данные:

  • стали общедоступными до их утраты или разглашения;

  • были получены от третьей стороны до момента их получения Оптикой;

  • были разглашены с согласия пользователя.

ДОПОЛНИТЕЛЬНЫЕ УСЛОВИЯ

7.1. Оптика вправе вносить изменения в ПК без уведомления пользователя. Пользователь обязуется периодически просматривать ПК на предмет любых изменений.

7.2. Новая ПК вступает в силу с момента ее размещения на сайте Оптики , если иное не предусмотрено новой редакцией ПК..

7.3. Если у пользователя есть какие-либо вопросы по поводу ПК, он может связаться с Оптикой по контактным данным, указанным на сайте Оптики .

 

+79049103194.

оптика52.рф

 

 

 

 

 

 

УТВЕРЖДАЮ

Руководитель Репакова Е. В.
_______________
____________
«___» ____________ 20___ г.


 


 

Политика обработки и защиты персональных данных
_______________

1. Общие положения

1.1. Настоящая Политика обработки и защиты персональных данных (далее – Политика) определяет порядок обработки персональных данных (далее – ПДн) и меры по обеспечению безопасности персональных данных в __ИП Репакова Е. В._____________ с целью защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну, гарантируемых Конституцией.

1.2. Настоящая Политика является локальным нормативным актом _ИП Репакова Е. В.______________ (далее – Организация) и разработана в соответствии с Федеральными законами от 27.07.2006 № 152-ФЗ «О персональных данных» и от 21.11.2011 № 323-ФЗ «Об основах охраны здоровья граждан в Российской Федерации»; постановлениями Правительства от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных», от 15.09.2008 № 687 «Об утверждении положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»; приказом ФСТЭК от 18.02.2013 № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных», главы 14 ТК РФ.

1.3. Настоящая Политика раскрывает принципы, порядок и условия обработки ПДн физических лиц при обращении за медицинской помощью в Организацию.

Кроме того, обработка ПДн осуществляется в ходе трудовых и иных непосредственно связанных с ними отношений, в которых Организация выступает в качестве работодателя (гл. 14 ТК), в связи с реализацией своих прав и обязанностей как юридического лица.

1.4. Положения Политики распространяются на отношения по обработке и защите ПДн, полученных Организацией как до, так и после утверждения Политики, за исключением случаев, когда по причинам правового, организационного и иного характера положения Политики не могут быть распространены на отношения по обработке и защите ПДн, полученных до ее утверждения.

1.5. Организация имеет право вносить изменения в настоящую Политику. При внесении изменений в заголовке Политики указывается дата последнего обновления редакции. Новая редакция Политики вступает в силу с момента ее размещения на сайте, если иное не предусмотрено новой редакцией Политики.

1.6. Действующая редакция хранится в месте нахождения Организации по адресу: Нижегородская обл., г. Шахунья, ул. Первомайская,д.36, помещение 2.______________________________________ электронная версия Политики – на сайте по адресу: _оптикавзгляд52.рф______________.

1.7. Персональные данные обрабатывают с использованием средств автоматизации или без них.

1.8. Организация до начала обработки персональных данных обязана уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных согласно частям 1 и 3 статьи 22 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».

1.9. Ответственный за организацию обработки персональных данных в Организации назначен Приказом руководителя Организации от _28.05.2025_________ № 3 __ в соответствии с пунктом 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ.

2. Термины и принятые сокращения

2.1. Персональные данные (ПДн) – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).

2.2. Персональные данные, разрешенные субъектом персональных данных для распространения, – персональные данные, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных путем дачи согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения в порядке, предусмотренном Федеральным законом.

2.3. Оператор государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными

2.4. Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.

2.5. Автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники.

2.6. Распространение персональных данных – действия, направленные на раскрытие персональных данных неопределенному кругу лиц.

2.7. Предоставление персональных данных – действия, направленные на раскрытие
персональных данных определенному лицу или определенному кругу лиц.

2.8. Блокирование персональных данных – временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).

2.9. Уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.

2.10. Обезличивание персональных данных – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.

2.11. Информационная система персональных данных (ИСПД) – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.

2.12. Пациент – физическое лицо, которому оказывается медицинская помощь или которое обратилось за оказанием медицинской помощи независимо от наличия у него заболевания и от его состояния.

2.13. Медицинская деятельность – профессиональная деятельность по оказанию медицинской помощи, проведению медицинских экспертиз, медицинских осмотров и медицинских освидетельствований, санитарно-противоэпидемических (профилактических) мероприятий и профессиональная деятельность, связанная с трансплантацией (пересадкой) органов и (или) тканей, обращением донорской крови и (или) ее компонентов в медицинских целях.

2.14. Лечащий врач – врач, на которого возложены функции по организации и непосредственному оказанию пациенту медицинской помощи в период наблюдения за ним и его лечения.

3. Принципы обеспечения безопасности персональных данных

3.1. Основной задачей обеспечения безопасности ПДн при их обработке в Организации является предотвращение несанкционированного доступа к ним третьих лиц, предупреждение преднамеренных программно-технических и иных воздействий с целью хищения ПДн, разрушения (уничтожения) или искажения их в процессе обработки.

3.2. Для обеспечения безопасности ПДн Организация руководствуется следующими принципами:

3.2.1. Законность – защита ПДн основывается на положениях нормативных правовых актов и методических документов уполномоченных государственных органов в области обработки и защиты ПДн.

3.2.2. Системность – обработка ПДн в Организации осуществляется с учетом всех
взаимосвязанных, взаимодействующих и изменяющихся во времени элементов, условий и факторов, значимых для понимания и решения проблемы обеспечения безопасности ПДн.

3.2.3. Комплексность – защита ПДн строится с использованием функциональных возможностей информационных технологий, реализованных в информационных системах Организации и других имеющихся в Организации систем и средств защиты.

3.2.4. Непрерывность – защита ПДн обеспечивается на всех этапах их обработки и во всех режимах функционирования систем обработки ПДн, в том числе при проведении ремонтных и регламентных работ.

3.2.5. Своевременность  меры, обеспечивающие надлежащий уровень безопасности ПДн, принимаются до начала их обработки.

3.2.6. Преемственность и непрерывность совершенствования – модернизация и наращивание мер и средств защиты ПДн осуществляется на основании результатов анализа практики обработки ПДн в Организации с учетом выявления новых способов и средств реализации угроз безопасности ПДн, отечественного и зарубежного опыта в сфере защиты информации.

3.2.7. Персональная ответственность  ответственность за обеспечение безопасности ПДн возлагается на Работников в пределах их обязанностей, связанных с обработкой и защитой ПДн.

3.2.8. Минимизация прав доступа  доступ к ПДн предоставляется Работникам только в объеме, необходимом для выполнения их должностных обязанностей.

3.2.9. Гибкость – обеспечение выполнения функций защиты ПДн при изменении характеристик функционирования информационных систем персональных данных Организации, а также объема и состава обрабатываемых ПДн.

3.2.10. Специализация и профессионализм – реализация мер по обеспечению безопасности ПДн осуществляются Работниками, имеющими необходимые для этого квалификацию и опыт.

3.2.11. Эффективность процедур отбора кадров – кадровая политика Организации предусматривает тщательный подбор персонала и мотивацию Работников, позволяющую исключить или минимизировать возможность нарушения ими безопасности ПДн.

3.2.12. Наблюдаемость и прозрачность – меры по обеспечению безопасности ПДн должны быть спланированы так, чтобы результаты их применения были явно наблюдаемы (прозрачны) и могли быть оценены лицами, осуществляющими контроль.

3.2.13. Непрерывность контроля и оценки – устанавливаются процедуры постоянного контроля использования систем обработки и защиты ПДн, а результаты контроля регулярно анализируются.

3.3. Безопасность ПДн, обрабатываемых Организацией, обеспечивается реализацией правовых, организационных, технических и программных мер, необходимых и достаточных для обеспечения требований федерального законодательства в области защиты ПДн.

3.4. Меры по обеспечению безопасности ПДн включают в себя, в частности:

  • назначение ответственного за организацию обработки ПДн;

  • издание локальных правовых актов, регулирующих права и обязанности оператора ПДн, описывающих систему мер по защите ПДн, определяющих доступ к информационным системам ПДн;

  • определение угроз безопасности ПДн при их обработке в информационных системах ПДн;

  • применение методов (способов) защиты информации;

  • оценку эффективности принимаемых мер по обеспечению безопасности ПДн до ввода в эксплуатацию информационной системы ПДн;

  • учет машинных носителей ПДн;

  • обнаружение фактов несанкционированного доступа к ПДн и принятие мер;

  • восстановление ПДн, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;

  • установление правил доступа к ПДн, обрабатываемым в информационной системе ПДн, а также обеспечение регистрации и учета всех действий, совершаемых с ПДн в информационной системе ПДн;

  • контроль принимаемых мер по обеспечению безопасности ПДн и уровня защищенности информационных систем ПДн.

3.5. В Организации не производится обработка ПДн, несовместимая с целями их сбора. Если иное не предусмотрено федеральным законом, по окончании обработки ПДн в Организации, в том числе при достижении целей их обработки или утраты необходимости в достижении этих целей, обрабатывавшиеся Организацией ПНд уничтожаются или обезличиваются.

3.6. При обработке ПДн обеспечиваются их точность, достаточность, а при необходимости – и актуальность по отношению к целям обработки. Организация принимает необходимые меры по удалению или уточнению неполных или неточных ПДн.

4. Порядок обработки персональных данных в Организации

4.1. Категории ПДн

В Организации обрабатываются следующие ПДн:

  • фамилия, имя, отчество (при наличии), а также прежние фамилия, имя, отчество (при наличии), дата и место их изменения (в случае изменения);

  • пол;

  • дата (число, месяц, год) и место рождения;

  • вид, серия, номер документа, удостоверяющего личность, наименование органа, выдавшего его, дата выдачи;

  • страховой номер индивидуального лицевого счета (СНИЛС);

  • идентификационный номер налогоплательщика (ИНН);

  • адрес и дата регистрации по месту жительства (месту пребывания), адрес фактического проживания;

  • номер контактного телефона, адрес электронной почты и (или) сведения о других способах связи;

  • сведения о семейном положении, составе семьи (степень родства, фамилии, имена, отчества (при наличии), даты (число, месяц, год) и места рождения);

  • сведения об отношении к воинской обязанности, о воинском учете и реквизиты документов воинского учета (серия, номер, дата выдачи документа, наименование органа, выдавшего его);

  • сведения о трудовой деятельности, а также информация о предыдущих местах работы, периодах и стаже работы;

  • сведения, содержащиеся в документах, дающих право на пребывание и трудовую деятельность на территории РФ (для иностранных граждан, пребывающих в РФ);

  • сведения о состоянии здоровья (для отдельных категорий работников);

  • иные персональные данные, содержащиеся в документах, представление которых предусмотрено законодательством, если обработка этих данных соответствует цели обработки, предусмотренной п. 3.1 настоящей Политики;

  • иные персональные данные, которые работник пожелал сообщить о себе и обработка которых соответствует цели обработки, предусмотренной п. 3.1 настоящей Политики.

4.2. Цели обработки ПДн:

4.2.1. Обеспечение организации оказания медицинской помощи населению, а также наиболее полного исполнения обязательств и компетенций в соответствии с законами от 21.11.2011 № 323-ФЗ «Об основах охраны здоровья граждан Российской Федерации», от 12.04.2010 № 61-ФЗ «Об обращении лекарственных средств» и от 29.11.2010 № 326-ФЗ «Об обязательном медицинском страховании граждан в Российской Федерации», Правилами предоставления медицинскими организациями платных медицинских услуг, утвержденными постановлением Правительства от 04.10.2012 № 1006.

4.2.2. Осуществление трудовых отношений.

4.2.3. Осуществление гражданско-правовых отношений.

4.3. Категории субъектов ПДн

4.3.1. В Организации обрабатываются ПДн следующих субъектов:

  • физические лица, состоящие с Организацией в трудовых отношениях;

  • физические лица, являющие близкими родственниками сотрудников Организации;

  • физические лица, уволившиеся из Организации;

  • физические лица, являющиеся кандидатами на работу; 

  • физические лица, состоящие с Организацией в гражданско-правовых отношениях;

  • физические лица, обратившиеся в Организацию за медицинской помощью.

4.4. ПДн, обрабатываемые Организацией

4.4.1. В Организации обрабатываются ПДн:

  • полученные при осуществлении трудовых отношений;

  • полученные для осуществления отбора кандидатов на работу в Организацию;

  • полученные при осуществлении гражданско-правовых отношений;

  • полученные при оказании медицинской помощи.

Полный список ПДн для каждой цели обработки представлен в перечне ПДн, являющемся приложением к настоящей Политике.

4.3. Получение ПДн

4.3.1. Все ПДн следует получать от самого субъекта. Если ПДн субъекта можно получить только у третьей стороны, то субъект должен быть уведомлен об этом или от него должно быть получено согласие.

4.3.2. Оператор должен сообщить субъекту о целях, предполагаемых источниках и способах получения ПДн, характере подлежащих получению ПДн, перечне действий с ПДн, сроке, в течение которого действует согласие, и порядке его отзыва, а также о последствиях отказа субъекта дать письменное согласие на их получение.

4.3.3. Сбор, запись, систематизация, накопление и уточнение (обновление, изменение) ПДн в Организации осуществляются посредством:

  • получения оригиналов документов либо их копий (трудовая книжка, медицинское заключение, характеристика и т. д.);

  • внесения сведений в учетные формы на бумажных и электронных носителях;

  • создания документов, содержащих персональные данные, на бумажных и электронных носителях;

  • внесения ПДн в информационные системы ПДн.

4.4. Обработка ПДн

4.4.1. Обработка персональных данных осуществляется путем сбора, записи, систематизации, накопления, хранения, уточнения (обновления, изменения), извлечения, использования, обезличивания, блокирования, удаления, уничтожения персональных данных, в том числе с помощью средств вычислительной техники.

4.4.2. До начала обработки ПДн Организация обязана уведомить Роскомнадзор о намерении осуществлять обработку ПДн.

4.4.3. Обработка персональных данных в Организации выполняется следующими способами:

  • неавтоматизированная обработка ПДн;

  • автоматизированная обработка ПДн с передачей полученной информации по информационно-телекоммуникационным сетям или без таковой;

  • смешанная обработка ПДн.

4.4.4. Обработка персональных данных осуществляется:

4.4.4.1. С согласия субъекта пДн на обработку его ПДн, если иное не предусмотрено законодательством в области ПДн.

4.4.4.2. В случаях, когда обработка ПДн необходима для осуществления и выполнения возложенных законодательством Российской Федерации функций, полномочий и обязанностей.

4.4.4.3. В случаях, когда осуществляется обработка ПДн, доступ неограниченного круга лиц к которым предоставлен субъектом ПДн либо по его просьбе (далее – ПДн, сделанные общедоступными субъектом ПДн).

4.4.4.4. Обработка ПДн, разрешенных субъектом ПДн для распространения, осуществляется с соблюдением запретов и условий, предусмотренных ст. 10.1 Федерального закона 27.07.2006 № 152-ФЗ. Согласие на обработку таких ПДн оформляется отдельно от других согласий на обработку ПДн. Согласие предоставляется субъектом ПДн лично либо в форме электронного документа, подписанного электронной подписью, с использованием информационной системы Роскомнадзора.

4.4.4.5. Обработка биометрических ПДн допускается только при наличии письменного согласия субъекта ПДн. Исключение составляют ситуации, предусмотренные ч. 2 ст. 11 Федерального закона 27.07.2006 № 152-ФЗ.

4.4.5. В Организации для обработки ПДн используются следующие информационные системы:

  • корпоративная электронная почта;

  • система электронного документооборота;

  • система поддержки рабочего места пользователя;

  • система нормативно-справочной информации;

  • система управления персоналом;

  • система контроля за удаленным доступом;

  • информационный портал.

4.4.6. Передача (распространение, предоставление, доступ) ПДн субъектов ПДн осуществляется в случаях и в порядке, предусмотренных законодательством в области ПДн и настоящей Политикой.

4.4.7. Организацией производится устранение выявленных нарушений законодательства об обработке и защите ПДн.

4.5. Хранение ПДн

4.5.1. ПДн субъектов могут быть получены, проходить дальнейшую обработку и передаваться на хранение как на бумажных носителях, так и в электронном виде.

4.5.2. Хранение ПДн в форме, позволяющей определить субъекта ПДн, осуществляется не дольше, чем этого требуют цели их обработки, и они подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в их достижении. Исключение – случаи, когда срок хранения ПДн установлен федеральным законом, договором, стороной которого (выгодоприобретателем или поручителем по которому) является субъект ПДн.

4.5.3. ПДн на бумажных носителях хранятся в Организации в течение сроков хранения документов, для которых эти сроки предусмотрены законодательством об архивном деле в РФ (Федеральный закон от 22.10.2004 № 125-ФЗ «Об архивном деле в Российской Федерации», перечень типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков их хранения, утв. приказом Росархива от 20.12.2019 № 236).

4.5.4. Срок хранения ПДн, обрабатываемых в информационных системах ПДн, соответствует сроку хранения ПДн на бумажных носителях.

4.5.5. ПДн, зафиксированные на бумажных носителях, хранятся в запираемых шкафах либо в запираемых помещениях с ограниченным правом доступа (регистратура).

4.5.6. ПДн субъектов, обрабатываемые с использованием средств автоматизации в разных целях, хранятся в разных папках (вкладках).

4.5.7. Не допускается хранение и размещение документов, содержащих ПДн, в открытых электронных каталогах (файлообменниках) в ИСПД.

4.6. Прекращение обработки ПДн

4.6.1. Обработка ПДн в Организации прекращается в следующих случаях:

  • при выявлении факта неправомерной обработки ПДн. Срок прекращения обработки – в течение трех рабочих дней с даты выявления такого факта;

  • при достижении целей обработки ПДн (за некоторыми исключениями);

  • по истечении срока действия или при отзыве субъектом ПДн согласия на обработку его ПДн (за некоторыми исключениями), если в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ их обработка допускается только с согласия;

  • при обращении субъекта ПДн к Организации с требованием о прекращении обработки ПДн (за исключением случаев, предусмотренных ч. 5.1 ст. 21 Федерального закона от 27.07.2006 № 152-ФЗ). Срок прекращения обработки – не более 10 рабочих дней с даты получения требования (с возможностью продления не более чем на пять рабочих дней, если направлено уведомление о причинах продления).

4.7. Блокирование и уничтожение ПДн

4.7.1. Организация блокирует ПДн в порядке и на условиях, предусмотренных законодательством в области ПДн.

4.7.2. При достижении целей обработки ПДн или в случае утраты необходимости в достижении этих целей ПДн уничтожаются либо обезличиваются. Исключение может предусматривать федеральный закон.

4.7.3. Незаконно полученные ПДн или те, которые не являются необходимыми для цели обработки, уничтожаются в течение семи рабочих дней со дня представления субъектом ПДн (его представителем) подтверждающих сведений.

4.7.4. ПДн, обработка которых прекращена из-за ее неправомерности и правомерность обработки которых невозможно обеспечить, уничтожаются в течение 10 рабочих дней с даты выявления факта неправомерной обработки.

4.7.5. ПДн уничтожаются в течение 30 дней с даты достижения цели обработки, если иное не предусмотрено договором, стороной которого (выгодоприобретателем или поручителем по которому) является субъект ПДн, иным соглашением между ним и Организацией либо если Организация не вправе обрабатывать ПДн без согласия субъекта ПДн на основаниях, предусмотренных федеральными законами.

4.7.6. При достижении максимальных сроков хранения документов, содержащих ПДн, ПДн уничтожаются в течение 30 дней.

4.7.7. ПДн уничтожаются (если их сохранение не требуется для целей обработки ПДн) в течение 30 дней с даты поступления отзыва субъектом ПДн согласия на их обработку. Иное может предусматривать договор, стороной которого (выгодоприобретателем или поручителем по которому) является субъект ПДн, иное соглашение между ним и Организацией. Кроме того, ПДн уничтожаются в указанный срок, если Организация не вправе обрабатывать их без согласия субъекта ПДн на основаниях, предусмотренных федеральными законами.

4.7.8. Отбор материальных носителей (документы, жесткие диски, флеш-накопители и т.п.) и (или) сведений в информационных системах, содержащих ПДн, которые подлежат уничтожению, осуществляют подразделения Организации, обрабатывающие ПДн.

4.7.9. Уничтожение персональных данных осуществляет руководитель.

4.7.9.1. Руководитель составляет список с указанием документов, иных материальных носителей и (или) сведений в информационных системах, содержащих ПДн, которые подлежат уничтожению.

4.7.9.2. Уничтожение документов (носителей), содержащих ПДн, производится путем сожжения, дробления (измельчения), химического разложения, превращения в бесформенную массу или порошок. Для уничтожения бумажных документов допускается применение шредера.

ПДн на электронных носителях уничтожаются путем стирания или форматирования носителя.

ПДн на физических электронных носителях уничтожаются путем механического нарушения целостности носителя, не позволяющего считать или восстановить персональные данные, а также путем удаления данных с электронных носителей методами и средствами гарантированного удаления остаточной информации.

4.7.9.3. Руководитель подтверждает уничтожение ПДн, указанных в пунктах 4.7.4  4.7.7. настоящей Политики согласно Требованиям к подтверждению уничтожения ПДн, утвержденным приказом Роскомнадзора от 28.10.2022 № 179, а именно:

  • актом об уничтожении ПДн – если данные обрабатываются без использования средств автоматизации;

  • актом об уничтожении ПДн и выгрузкой из журнала регистрации событий в информационной системе ПДн – если данные обрабатываются с использованием средств автоматизации либо одновременно с использованием и без использования таких средств.

Акт может составляться на бумажном носителе или в электронной форме, подписанной электронными подписями.

Формы акта и выгрузки из журнала с учетом сведений, которые должны содержаться в указанных документах, утверждаются приказом руководителя Организации.

4.7.9.4. После составления акта об уничтожении ПДн и выгрузки из журнала регистрации событий в информационной системе ПДн комиссия передает их в общий отдел для последующего хранения.

4.7.9.5. Акты и выгрузки из журнала хранятся в течение трех лет с момента уничтожения персональных данных.

4.8. Передача ПДн

4.8.1. Организация передает ПДн третьим лицам, если субъект ПДн выразил свое согласие на такие действия или передача предусмотрена российским или иным применимым законодательством в рамках установленной законодательством процедуры.

4.8.2. Перечень третьих лиц, которым передаются ПДн:

  • Социальный фонд РФ для учета (на законных основаниях);

  • Налоговые органы РФ (на законных основаниях);

  • Территориальный фонд обязательного медицинского страхования (на законных основаниях);

  • страховые медицинские организации по обязательному и добровольному медицинскому страхованию (на законных основаниях);

  • банки для начисления заработной платы (на основании договора);

  • судебные и правоохранительные органы в случаях, установленных законодательством;

  • бюро кредитных историй (с согласия субъекта);

  • юридические компании, работающие в рамках законодательства РФ, при неисполнении обязательств по договору займа (с согласия субъекта)

4.8.3. Организация не осуществляет трансграничную передачу ПДн.

4.9. Доступ к ПДн

4.9.1. Порядок доступа субъекта ПДн к его ПДн, обрабатываемым Организацией, определяется в соответствии с законодательством и определяется внутренними регулятивными документами Организации.

4.9.2. Доступ Работников к обрабатываемым ПДн осуществляется в соответствии с их должностными обязанностями и требованиями внутренних регулятивных документов Организации.

4.9.3. Допущенные к обработке ПДн Работники под подпись знакомятся с документами организации, устанавливающими порядок обработки ПДн, включая документы, устанавливающие права и обязанности конкретных Работников.

5. Защита персональных данных

5.1. Подсистема защиты ПДн

5.1.1. В соответствии с требованиями нормативных документов Организацией создана система защиты ПДн (СЗПД), состоящая из подсистем правовой, организационной и технической защиты.

5.1.2. Подсистема правовой защиты представляет собой комплекс правовых, организационно-распорядительных и нормативных документов, обеспечивающих создание, функционирование и совершенствование СЗПД.

5.1.3. Подсистема организационной защиты включает в себя организацию структуры управления СЗПД, разрешительной системы, защиты информации при работе с сотрудниками, партнерами и сторонними лицами, защиты информации в открытой печати, публикаторской и рекламной деятельности, аналитической работы.

5.1.4. Подсистема технической защиты включает в себя комплекс технических, программных, программно-аппаратных средств, обеспечивающих защиту ПДн.

5.2. Основные меры защиты ПДн

Основными мерами защиты ПДн, используемыми Организацией, являются:

5.2.1. Назначение лица ответственного за обработку ПДн, которое осуществляет организацию обработки ПДн, обучение и инструктаж, внутренний контроль за соблюдением Организацией и ее работниками требований к защите ПДн.

5.2.2. Определение актуальных угроз безопасности ПДн при их обработке в ИСПД и разработка мер и мероприятий по защите ПДн.

5.2.3. Разработка политики в отношении обработки ПДн.

5.2.4. Установление правил доступа к ПДн, обрабатываемым в ИСПД, а также обеспечения регистрации и учета всех действий, совершаемых с ПДн в ИСПД.

5.2.5. Установление индивидуальных паролей доступа работников в информационную систему в соответствии с их производственными обязанностями.

5.2.6. Применение прошедших в установленном порядке процедуру оценки соответствия средств защиты информации, учет машинных носителей ПДн, обеспечение их сохранности.

5.2.7. Сертифицированное антивирусное программное обеспечение с регулярно обновляемыми базами.

5.2.8. Сертифицированное программное средство защиты информации от несанкционированного доступа.

5.2.9. Сертифицированные межсетевой экран и средство обнаружения вторжения.

5.2.10. Соблюдение условий, обеспечивающих сохранность ПДн и исключающих
несанкционированный к ним доступ, оценка эффективности принимаемых и реализованных мер по обеспечению безопасности ПДн.

5.2.11. Установление правил доступа к обрабатываемым ПДн, обеспечение регистрации и учета действий, совершаемых с ПДн, а также обнаружение фактов несанкционированного доступа к персональным данным и принятия мер.

5.2.12. Восстановление ПДн, модифицированных или уничтоженных вследствие
несанкционированного доступа к ним.

5.2.13. Обучение работников Организации, непосредственно осуществляющих обработку персональных данных, положениям законодательства Российской Федерации о ПДн, в том числе требованиям к защите ПДн, документам, определяющим политику Организации в отношении обработки ПДн, локальным актам по вопросам обработки ПДн.

5.2.14. Осуществление внутреннего контроля и аудита.

5.2.15. Работники Организации, непосредственно осуществляющие обработку пДн, должны быть ознакомлены под подпись до начала работы с положениями
законодательства Российской Федерации о ПДн, в том числе с требованиями к
защите ПДн, настоящей Политикой и изменениями к ней, локальными актами по вопросам обработки ПДн.

5.3. Процедуры, направленные на предотвращение и выявление нарушений законодательства, устранение последствий таких нарушений

5.3.1. Без письменного согласия субъекта ПДн Организация не раскрывает третьим лицам и не распространяет ПДн, если иное не предусмотрено федеральным законом.

5.3.2. Запрещено раскрывать и распространять ПДн субъектов ПДн по телефону.

5.3.3. С целью защиты ПДн в Организации приказами руководителя назначаются (утверждаются):

  • работник, ответственный за организацию обработки ПДн;

  • перечень должностей, при замещении которых обрабатываются ПДн;

  • перечень ПДн, к которым имеют доступ работники, занимающие должности, предусматривающие обработку ПДн;

  • порядок доступа в помещения, в которых ведется обработка ПДн;

  • порядок передачи ПДн в пределах Организации;

  • форма согласия на обработку ПДн, форма согласия на обработку ПДн, разрешенных субъектом персональных данных для распространения;

  • порядок защиты ПДн при их обработке в информационных системах ПДн;

  • порядок проведения внутренних расследований, проверок;

  • иные локальные нормативные акты, принятые в соответствии с требованиями законодательства в области ПДн.

5.3.4. Работники, которые занимают должности, предусматривающие обработку ПДн, допускаются к ней после подписания обязательства об их неразглашении.

5.3.5. Материальные носители ПДн хранятся в шкафах, запирающихся на ключ. Помещения Организации, в которых они размещаются, оборудуются запирающими устройствами. Выдача ключей от шкафов и помещений осуществляется под подпись.

5.3.6. Доступ к персональной информации, содержащейся в информационных системах Организации, осуществляется по индивидуальным паролям.

5.3.7. В Организации используется сертифицированное антивирусное программное обеспечение с регулярно обновляемыми базами.

5.3.8. Работники Организации, обрабатывающие ПДн, периодически проходят обучение требованиям законодательства в области ПДн.

5.3.9. В должностные инструкции работников Организации, обрабатывающих ПДн, включаются, в частности, положения о необходимости сообщать о любых случаях несанкционированного доступа к ПДн.

5.3.10. В Организации проводятся внутренние расследования в следующих ситуациях:

  • при неправомерной или случайной передаче (предоставлении, распространении, доступе) ПДн, повлекшей нарушение прав субъектов ПДн;

  • в иных случаях, предусмотренных законодательством в области ПДн.

5.3.11. Работник, ответственный за организацию обработки ПДн, осуществляет внутренний контроль:

  • за соблюдением работниками, уполномоченными на обработку ПДн, требований законодательства в области ПДн, локальных нормативных актов;

  • соответствием указанных актов требованиям законодательства в области ПДн.

Внутренний контроль проходит в виде внутренних проверок.

5.3.12. Внутренние плановые проверки осуществляются на основании ежегодного плана, который утверждается руководителем Организации.

5.3.13. Внутренние внеплановые проверки осуществляются по решению работника, ответственного за организацию обработки ПДн. Основанием для них служит информация о нарушении законодательства в области ПДн, поступившая в устном или письменном виде.

5.3.14. По итогам внутренней проверки оформляется докладная записка на имя руководителя Организации. Если выявлены нарушения, в документе приводится перечень мероприятий по их устранению и соответствующие сроки.

5.3.15. Внутреннее расследование проводится, если выявлен факт неправомерной или случайной передачи (предоставления, распространения, доступа) ПДн, повлекшей нарушение прав субъектов ПДн (далее – инцидент).

5.3.16. В случае инцидента Организация в течение 24 часов уведомляет  Роскомнадзор:

  • об инциденте;

  • его предполагаемых причинах и вреде, причиненном правам субъекта (нескольким субъектам) ПДн;

  • принятых мерах по устранению последствий инцидента;

  • представителе Организации , который уполномочен взаимодействовать с Роскомнадзором по вопросам, связанным с инцидентом.

При направлении уведомления нужно руководствоваться Порядком и условиями взаимодействия Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций с операторами в рамках ведения реестра учета инцидентов в области персональных данных, утвержденными приказом Роскомнадзора от 14.11.2022 № 187.

5.3.17. В течение 72 часов Организация обязана сделать следующее:

  • уведомить Роскомнадзор о результатах внутреннего расследования;

  • предоставить сведения о лицах, действия которых стали причиной инцидента (при наличии).

При направлении уведомления также необходимо руководствоваться Порядком и условиями взаимодействия Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций с операторами в рамках ведения реестра учета инцидентов в области персональных данных, утвержденными приказом Роскомнадзора от 14.11.2022 № 187.

5.3.18. В случае предоставления субъектом ПДн (его представителем) подтвержденной информации о том, что ПДн являются неполными, неточными или неактуальными, в них вносятся изменения в течение семи рабочих дней. Организация уведомляет в письменном виде субъекта ПДн (его представителя) о внесенных изменениях и сообщает (по электронной почте) о них третьим лицам, которым были переданы ПДн.

5.3.19. Организация уведомляет субъекта ПДн (его представителя) об устранении нарушений в части неправомерной обработки ПДн. Уведомляется также Роскомнадзор, если он направил обращение субъекта ПДн (его представителя) либо сам сделал запрос.

5.3.20. В случае уничтожения ПДн, которые обрабатывались неправомерно, уведомление направляется в соответствии с пунктом 5.3.19 настоящей Политики.

5.3.21. В случае уничтожения персональных данных, незаконно полученных или не являющихся необходимыми для заявленной цели обработки, Организация уведомляет субъекта персональных данных (его представителя) о принятых мерах в письменном виде. Организация уведомляет по электронной почте также третьих лиц, которым были переданы такие персональные данные.

6. Права субъекта ПДн

6.1. Субъект ПДн имеет право на получение информации, касающейся обработки его ПДн, в том числе содержащей:

  • подтверждение факта обработки ПДн оператором;

  • правовые основания и цели обработки ПДн;

  • цели и применяемые оператором способы обработки ПДн;

  • наименование и место нахождения оператора, сведения о лицах (за исключением работников оператора), которые имеют доступ к ПДн или которым могут быть раскрыты ПДн на основании договора с оператором или на основании федерального закона;

  • обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;

  • сроки обработки персональных данных, в том числе сроки их хранения;

  • порядок осуществления субъектом персональных данных прав, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ;

  • информацию об осуществленной или о предполагаемой трансграничной передаче данных;

  • наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка поручена или будет поручена такому лицу;

  • иные сведения, предусмотренные Федеральным законом от 27.07.2006 № 152-ФЗ или другими федеральными законами.

6.2. Субъект ПДн вправе требовать от оператора уточнения его ПДн, их блокирования или уничтожения в случае, если ПДн являются неполными,
устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.

7. Обязанности Организации

7.1. Организация обязана:

  • при сборе ПДн предоставить информацию субъекту об обработке его ПДн;

  • в случаях, если ПДн были получены не от субъекта ПДн, уведомить субъекта;

  • при отказе в предоставлении ПДн субъекту разъясняются последствия такого отказа;

  • опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки ПДн, к сведениям о реализуемых требованиях к защите ПДн;

  • принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты ПДн от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения ПДн, а также от иных неправомерных действий в отношении ПДн;

  • давать ответы на запросы и обращения субъектов ПДн, их представителей и уполномоченного органа по защите прав субъектов ПДн;

  • не сообщать персональные данные субъекта ПДн третьей стороне без письменного согласия субъекта, за исключением случаев, когда это необходимо в целях предупреждения угрозы жизни и здоровью работника, а также в других случаях, предусмотренных Трудовым кодексом или иными федеральными законами;

  • не сообщать персональные данные субъекта ПДн в коммерческих целях без его письменного согласия;

  • предупредить лиц, получающих ПДн субъекта ПДн, о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, и требовать от этих лиц подтверждения того, что это правило соблюдено;

  • разрешать доступ к персональным данным субъекта ПДн только специально уполномоченным лицам, при этом указанные лица должны иметь право получать только те ПДн субъекта ПДн, которые необходимы для выполнения конкретных функций.

8. Ответственность за нарушение норм, регулирующих обработку и защиту ПДн

8.1. Лица, виновные в нарушении положений законодательства Российской Федерации в области ПДн при обработке ПДн субъектов ПДн, привлекаются к
дисциплинарной и материальной ответственности в порядке, установленном Трудовым кодексом и иными федеральными законами, а также привлекаются к гражданско-правовой, административной и уголовной ответственности в порядке, установленном федеральными законами.

8.2. Моральный вред, причиненный субъекту ПДн вследствие нарушения его прав, нарушения правил обработки ПДн, а также несоблюдения требований к их защите, установленных Федеральным законом от 27.07.2006 № 152-ФЗ, подлежит возмещению в соответствии с законодательством РФ. Возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных субъектом ПДн убытков.