ПОЛИТИКА

Государственного бюджетного учреждения здравоохранения Пермского края «Пермский краевой центр по профилактике и борьбе со СПИД и инфекционными заболеваниями» в отношении обработки и обеспечения безопасности персональных данных

Принятые определения

В настоящей Политике Государственного бюджетного учреждения здравоохранения Пермского края «Пермский краевой центр по профилактике и борьбе со СПИД и инфекционными заболеваниями» (далее – Учреждение) в отношении обработки и обеспечения безопасности персональных данных (далее – Политика) используются термины и определения в значениях, установленных Федеральным законом от 27 июля 2006 г. № 152-ФЗ «О персональных данных» (далее – Федеральный закон № 152-ФЗ).

  1. Общие положения

1.1. Настоящая Политика принята в целях реализации требований законодательства Российской Федерации в области обработки персональных данных (далее – ПДн) субъектов ПДн.

1.2. Настоящая Политика характеризуется следующими признаками:

1.2.1. Политика раскрывает принципы обработки Учреждением как оператором ПДн в информационных системах, права и обязанности Учреждения при обработке ПДн, права и обязанности субъектов ПДн, а также включает перечень мер, применяемых Учреждением в целях обеспечения безопасности ПДн при их обработке.

1.2.2. Положения Политики распространяются на отношения по обработке и обеспечению безопасности ПДн, полученных Учреждением как до, так и после утверждения Политики, за исключением случаев, когда по причинам правового, организационного и иного характера положения Политики не могут быть распространены на отношения по обработке и обеспечению безопасности ПДн, полученных до ее утверждения.

1.2.3. Политика является общедоступным документом, декларирующим концептуальные основы деятельности Учреждения при обработке и обеспечению безопасности ПДн в информационных системах.

1.3. Если в отношениях с Учреждением участвуют законные представители субъектов ПДн, то Учреждение становится оператором ПДн лиц, представляющих указанных субъектов. Положения Политики и другие локальные акты Учреждения распространяются на случаи обработки и обеспечения безопасности ПДн законных представителей субъектов ПДн, даже если эти лица в локальных актах прямо не упоминаются, но фактически участвуют в правоотношениях с Учреждением.

1.4. Учреждение до начала обработки ПДн осуществляет уведомление уполномоченного органа по защите прав субъектов ПДн о своем намерении осуществлять обработку ПДн. Учреждение уведомляет уполномоченный орган по защите прав субъектов ПДн об изменении сведений, поданных ранее, согласно требованиям Федерального закона № 152-ФЗ.

  1. Информация об операторе

2.1. Полное наименование: Государственное бюджетное учреждение здравоохранения Пермского края «Пермский краевой центр по профилактике и борьбе со СПИД и инфекционными заболеваниями».

2.2. ИНН: 5902291290.

2.3. ОГРН: 1025900520095.

2.4. Юридический адрес: 614088, Пермский край, г. Пермь, ул. Архитектора Свиязева, д.21.

  1. Правовые основания обработки ПДн

3.1. Обработка ПДн субъектов ПДн осуществляется Учреждением на основании согласия субъекта ПДн на обработку его ПДн, либо его законного представителя (подпункт 1 пункта 1 статьи 6 Федерального закона № 152-ФЗ);

3.2. Обработка ПДн необходима для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей (подпункт 2 пункта 1 статьи 6 Федерального закона № 152-ФЗ);

3.3. Обработка ПДн необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект ПДн, а также для заключения договора по инициативе субъекта ПДн или договора, по которому субъект ПДн будет являться выгодоприобретателем или поручителем (подпункт 5 пункта 1 статьи 6 Федерального закона №152-ФЗ).

  1. Цели обработки ПДн и категории субъектов ПДн

4.1. Обработка ПДн осуществляется в целях:

4.1.1. Оказание медицинских услуг (в том числе в медико-профилактических целях, в целях установления медицинского диагноза) и осуществление иных, связанных с этим мероприятий.

4.1.2. Систематизация сведений о персонале, ведение кадрового учета, делопроизводства и для всех остальных операций в рамках трудовых отношений.

4.2. В соответствии с целями обработки персональных данных, Учреждением осуществляется обработка следующих категорий субъектов ПДн:

- пациенты;

- работники;

- бывшие работники.

4.3. Подробные сведения об обрабатываемых ПДн, в том числе сроки обработки ПДн и перечень обрабатываемых ПДн приведены в Приложении 1 к настоящей Политике. В случае изменения этих сведений ответственные работники Учреждения (далее - Работники) информируют о них уполномоченный орган по защите прав субъектов ПДн не позднее 15-го числа месяца, следующего за месяцем, в котором возникли такие изменения.

  1. Документы, которыми руководствуется Учреждение при работе с ПДн

5.1. Учреждение при работе с ПДн руководствуется следующими правовыми актами Российской Федерации и руководящими документами ФСТЭК России и ФСБ России:

- Конституцией Российской Федерации;

- Уголовным кодексом Российской Федерации;

- Кодексом Российской Федерации об административных правонарушениях;

- Трудовым кодексом Российской Федерации;

- Федеральным законом от 19 декабря 2005 г. № 160-ФЗ «О ратификации Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных»;

- Федеральным законом от 27 июля 2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;

- Федеральным законом от 27 июля 2006 г. № 152-ФЗ «О персональных данных»;

- Указом Президента Российской Федерации от 17 марта 2008 г. № 351 «О мерах по обеспечению информационной безопасности Российской Федерации при использовании информационно-телекоммуникационных сетей международного информационного обмена»;

- Распоряжением Президента Российской Федерации от 10 июля 2001 г. № 366-рп «О подписании Конвенции о защите физических лиц при автоматизированной обработке персональных данных»;

- Постановлением Правительства Российской Федерации от 15 сентября 2008 г. № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;

- Постановлением Правительства Российской Федерации от 1 ноября 2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;

- Методикой оценки угроз безопасности информации. ФСТЭК России, 2021 год;

- Методическими рекомендации по разработке нормативных правовых актов, определяющих угрозы безопасности персональных данных, актуальные при обработке персональных данных в информационных системах персональных данных, эксплуатируемых при осуществлении соответствующих видов деятельности от 31 марта 2015 г. № 149/7/2/6-432;

- Составом и содержанием организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденным приказом Федеральной службы по техническому и экспортному контролю от 18 февраля 2013 г. № 21;

- Составом и содержанием организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищенности, утвержденного приказом ФСБ России от 10 июля 2014 г. № 378;

  1. Принципы, порядок и условия обработки ПДн

6.1. Обработка ПДн Учреждением осуществляется на основе принципов:

6.1.1. законности и справедливости целей и способов обработки ПДн, соответствия целей обработки ПДн целям, заранее определенным и заявленным при сборе ПДн;

6.1.2. соответствие объема и характера обрабатываемых ПДн, способов обработки ПДн целям обработки ПДн;

6.1.3. достоверности ПДн, их достаточности для целей обработки, недопустимости обработки ПДн, избыточных по отношению к целям, заявленным при сборе ПДн;

6.1.4. недопустимости объединения баз данных, содержащих ПДн, обработка которых осуществляется в целях, несовместимых между собой;

6.1.5. хранение ПДн осуществляется в форме, позволяющей определить субъекта ПДн не дольше, чем этого требуют цели их обработки;

6.1.6. уничтожение ПДн либо их обезличивание осуществляются по достижении целей их обработки или в случае утраты необходимости в их достижении, если срок хранения ПДн не установлен законодательством Российской Федерации, другими документами, определяющими такой срок.

6.2. Обработка ПДн Учреждением включает в себя сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение ПДн.

6.3. Учреждение не производит трансграничную передачу ПДн.

6.4. Учреждение не принимает решения, порождающие юридические последствия в отношении субъектов ПДн или иным образом затрагивающие их права и законные интересы, на основании исключительно автоматизированной обработки их ПДн.

6.5. В целях исполнения возложенных на Учреждение функций Учреждение в установленном порядке вправе поручить обработку ПДн третьим лицам. В договорах с лицами, которым Учреждение поручает обработку ПДн, включаются условия, обязывающие таких лиц соблюдать предусмотренные Федеральным законом № 152-ФЗ и Политикой правила обработки ПДн.

6.6. Учреждение предоставляет обрабатываемые им ПДн государственным органам и организациям, имеющим, в соответствии с федеральным законом, право на получение соответствующих ПДн.

6.7. Учреждение осуществляет обработку ПДн как с использованием средств автоматизации, так и без использования (неавтоматизированная обработка).

6.8. В соответствии с Федеральным законом № 152-ФЗ установлены следующие сроки и условия прекращения обработки ПДн:

6.8.1. не более 30 дней с момента достижения цели обработки ПДн;

6.8.2. не более 30 дней с момента утраты необходимости в достижении целей обработки ПДн;

6.8.3. не более 7 дней с момента предоставления субъектом ПДн, его наследником или представителем субъекта ПДн сведений, подтверждающих, что ПДн являются незаконно полученными или не являются необходимыми для заявленной цели обработки;

6.8.4. не более 3 дней с момента выявления неправомерной обработки ПДн, осуществляемой оператором или лицом, действующим по поручению оператора;

6.8.5. не более 10 дней с момента выявления невозможности обеспечить правомерность обработки ПДн;

6.8.6. не более 10 дней с момента отзыва субъектом ПДн согласия на обработку ПДн1, если сохранение ПДн более не требуется для целей обработки ПДн.

  1. Актуализация, исправление, удаление и уничтожение ПДн

7.1. Актуализация, исправление, удаление и уничтожение ПДн осуществляется при непосредственном обращении субъекта ПДн или его представителя, либо по запросу субъекта ПДн или его представителя, либо по запросу уполномоченного органа по защите прав субъектов ПДн.

7.2. При достижении целей обработки ПДн, а также в случае отзыва субъектом ПДн согласия на их обработку, ПДн подлежат уничтожению, если:

7.2.1. иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект ПДн;

7.2.2. оператор не вправе осуществлять обработку без согласия субъекта ПДн на основаниях, предусмотренных Федеральным законом № 152-ФЗ или иными федеральными законами;

7.2.3. иное не предусмотрено иным соглашением между оператором и субъектом ПДн.

  1. Права и обязанности

8.1 Права и обязанности оператора

8.1.1 Оператор вправе:

- отстаивать свои интересы в суде;

- принимать локальные нормативные акты в развитие настоящей Политики;

- предъявлять субъектам ПДн требование оформить персональное письменное согласие на обработку ПДн;

- отказывать в предоставлении ПДн в случаях, предусмотренных ч. 4 ст. 14, ч. 2 ст. 20 Федеральным законом № 152-ФЗ, и в иных случаях, предусмотренных действующим законодательством Российской Федерации;

- обрабатывать ПДн субъектов, в том числе предоставлять третьим лицам, без его согласия, в случаях, предусмотренных действующим законодательством Российской Федерации (налоговые, правоохранительные органы и др.);

- поручать обработку ПДн другим лицам в соответствии с действующим законодательством Российской Федерации;

- привлекать к дисциплинарной ответственности Работников Учреждения, к должностным обязанностям которых относится обработка ПДн, за нарушение требований к защите ПДн.

8.1.2 Оператор обязан:

- организовывать обработку ПДн в соответствии с требованиями законодательства Российской Федерации;

- обеспечивать защиту ПДн при их обработке в соответствии с требованиями законодательства;

- устранять нарушения действующего законодательства Российской Федерации, допущенные при обработке ПДн;

- выполнять требования уполномоченного органа по защите прав субъектов ПДн и действующего законодательства Российской Федерации;

- своевременно и в соответствии с требованиями реагировать на обращения и запросы субъектов ПДн и их законных представителей, именно:

- предоставлять субъекту ПДн или его представителю информацию о его ПДн в случаях, предусмотренных действующим законодательством Российской Федерации, а также предоставлять ему возможность ознакомиться с этими ПДн;

- в случае отказа в предоставлении информации о наличии ПДн о соответствующем субъекте ПДн или ПДн субъекту ПДн или его представителю при их обращении либо при получении запроса субъекта ПДн или его представителя оператор обязан дать в письменной форме мотивированный ответ, содержащий ссылку на положение закона, являющееся основанием для отказа;

- предоставлять безвозмездно субъекту ПДн или его представителю возможность ознакомиться с ПДн, относящимися к этому субъекту ПДн, а также по требованию субъекта ПДн или его представителя вносить в них необходимые изменения, уточнения, если они не являются необходимыми для заявленных целей, а также принимать необходимые меры для уведомления третьих лиц об изменениях в ПДн, которым ПДн этого субъекта принадлежат;

- сообщать в уполномоченный орган по защите прав субъектов ПДн по запросу этого органа необходимую информацию в течение десяти рабочих дней с даты получения такого запроса;

- устранять нарушения, допущенные при обработке ПДн;

- уточнять, блокировать, уничтожать ПДн в случаях, предусмотренных ч. 2-6 ст. 21 Федеральный закон № 152-ФЗ.

8.2. Права и обязанности субъекта

8.2.1. Субъект ПДн имеет право:

- на получение сведений об обработке его ПДн;

- на доступ к своим ПДн;

- требовать уточнения своих ПДн, их блокирования или уничтожения в случаях, если ПДн являются неполными, устаревшими, недостоверными, незаконно полученными или не являются необходимыми для заявленной цели обработки;

- отозвать свое согласие на обработку ПДн;

- обжаловать в уполномоченном органе по защите прав субъектов ПДн или в суде действия (бездействие) оператора при обработке его ПДн;

- на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.

8.2.2. Субъект ПДн обязан:

- предоставлять полные, достоверные ПДн, необходимые для достижения целей обработки, а также подтверждать их достоверность предоставлением оригиналов документов;

- при изменении ПДн, необходимых для достижения целей обработки, предоставить актуальные ПДн, а также подтвердить их достоверность предоставлением оригиналов документов;

- соблюдать требования действующего законодательства Российской Федерации.

  1. Меры по надлежащей организации обработки и обеспечению безопасности ПДн

9.1. Учреждение при обработке ПДн принимает все необходимые правовые, организационные и технические меры для их защиты от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении них. Обеспечение безопасности ПДн достигается, в частности, следующими способами:

- назначением лица, ответственного за организацию обработки ПДн;

- осуществлением внутреннего контроля соответствия обработки ПДн Федеральному закону № 152-ФЗ и принятым в соответствии с ним нормативным правовым актам, требованиям по обеспечению безопасности ПДн, локальным актам;

- ознакомлением Работников Учреждения, непосредственно осуществляющих обработку ПДн, с положениями законодательства Российской Федерации о ПДн, в том числе с требованиями к защите ПДн, локальными актами в отношении обработки ПДн;

- определением угроз безопасности ПДн при их обработке в информационных системах ПДн;

- применением организационных и технических мер по обеспечению безопасности ПДн при их обработке в информационных системах ПДн, а также на материальных носителях, необходимых для выполнения требований по обеспечению безопасности ПДн, установленных действующим законодательством;

- применением прошедших в установленном порядке процедуру соответствия средств защиты информации, в случаях, предусмотренных действующим законодательством Российской Федерации;

- оценкой эффективности принимаемых мер по обеспечению безопасности ПДн до ввода в эксплуатацию информационной системы ПДн;

- учетом носителей информации, содержащих ПДн;

- выявлением фактов несанкционированного доступа к ПДн и принятием мер в соответствии с законодательством Российской Федерации об обеспечении безопасности ПДн.

- восстановлением ПДн, модифицированных или уничтоженных вследствие несанкционированного доступа к ним.

- установлением правил доступа к ПДн, обрабатываемым в информационной системе ПДн, а также обеспечением регистрации и учета всех действий, совершаемых с ПДн в информационной системе ПДн.

- контролем над принимаемыми мерами по обеспечению безопасности ПДн и уровнем защищенности информационных систем ПДн.

9.2. В целях разграничения полномочий при обработке ПДн полномочия по реализации каждой определенной законодательством функции Учреждения закрепляются за соответствующими структурными подразделениями (должностными лицами) Учреждения. Доступ к ПДн, обрабатываемым в ходе реализации полномочий, закрепленных за конкретным структурным подразделением Учреждения, могут иметь только Работники этого структурного подразделения. Работники допускаются к ПДн, связанным с деятельностью другого структурного подразделения, только для чтения и подготовки обобщенных материалов в части вопросов, касающихся структурного подразделения этих Работников.

9.3. Доступ Работников к обрабатываемым ПДн осуществляется в соответствии с их должностными обязанностями и требованиями внутренних регулятивных документов Учреждения. Допуск Работников к обработке ПДн осуществляется согласно перечню типовых полномочий (ролей пользователей), утверждаемых приказом Учреждения. Соответствующие полномочия (роль пользователя) вносятся в должностные обязанности Работников. Допущенные к обработке ПДн Работники под роспись знакомятся с документами Учреждения, устанавливающими порядок обработки Пнд, включая документы, устанавливающие права и обязанности конкретных Работников.

  1. Сотрудники Учреждения, ответственные за организацию обработки ПДн

10.1. Права, обязанности и юридическая ответственность сотрудников Учреждения, ответственных за организацию обработки ПДн установлены Федеральным законом № 152-ФЗ и приказами главного врача.

10.2. Назначение на должность сотрудников Учреждения, ответственных за организацию обработки ПДн и освобождение от нее осуществляется приказом главного врача.

10.3. Сотрудники Учреждения, ответственные за организацию обработки ПДн:

10.3.1. Организуют осуществление внутреннего контроля над соблюдением сотрудниками Учреждение законодательства Российской Федерации о ПДн, в том числе требований к обеспечению безопасности ПДн.

10.3.2. Доводят до сведения сотрудников Учреждение положений законодательства Российской Федерации о ПДн, локальных актов по вопросам обработки ПДн, требований к обеспечению безопасности ПДн.

10.3.3. Организуют прием и обработку обращений и запросов субъектов ПДн, их представителей и их наследников и осуществляют контроль над приемом и обработкой таких обращений и запросов.

  1. Уполномоченный орган по защите прав субъектов ПДн в Пермском крае

11.1. Полное наименование: Управление федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций по Пермскому краю.

11.2. Краткое наименование: Управление Роскомнадзора по Пермскому краю.

11.3. Адрес: 614096, г. Пермь, ул. Ленина, д. 68.

11.4. Телефон: (342) 258-15-30.

11.5. Факс: (342) 258-15-43.

11.6. Адрес электронной почты: Этот адрес электронной почты защищён от спам-ботов. У вас должен быть включен JavaScript для просмотра..

11.7. Веб-сайт: http://59.rkn.gov.ru.

  1. Доступ к Политике

12.1. Действующая редакция Политики на бумажном носителе хранится по месту нахождения Учреждения по адресу: 614088, Пермский край, г. Пермь, ул. Архитектора Свиязева, д.21.

  1. Ответственность

13.1. Сотрудники Учреждения, виновные в нарушении норм, регулирующих обработку и обеспечение безопасности ПДн, несут ответственность, предусмотренную законодательством Российской Федерации, локальными актами Учреждения и договорами, регламентирующими правоотношения Учреждение с третьими лицами.