Политика обработки и защиты персональных данных
Общества с ограниченной ответственностью «ДОКАМЕД»
«УТВЕРЖДАЮ»
ДИРЕКТОР
ООО ДОКАМЕД
Леонтьева Е.С.
«01 » июня 2026 г.
____________________
1. Общие положения
1.1. Настоящая Политика обработки и защиты персональных данных (далее – Политика) определяет порядок обработки персональных данных (далее – ПДн) и меры по обеспечению безопасности персональных данных в ООО ДОКАМЕД с целью защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну, гарантируемых Конституцией.
1.2. Настоящая Политика является локальным нормативным актом ООО ДОКАМЕД (далее – Организация) и разработана в соответствии с Федеральными законами от 27.07.2006 № 152-ФЗ «О персональных данных» и от 21.11.2011 № 323-ФЗ «Об основах охраны здоровья граждан в Российской Федерации»; постановлениями Правительства от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных», от 15.09.2008 № 687 «Об утверждении положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»; приказом ФСТЭК от 18.02.2013 № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных», главы 14 ТК РФ.
1.3. Настоящая Политика раскрывает принципы, порядок и условия обработки ПДн физических лиц при обращении за медицинской помощью в Организацию.
Кроме того, обработка ПДн осуществляется в ходе трудовых и иных непосредственно связанных с ними отношений, в которых Организация выступает в качестве работодателя (гл. 14 ТК), в связи с реализацией своих прав и обязанностей как юридического лица.
1.4. Положения Политики распространяются на отношения по обработке и защите ПДн, полученных Организацией как до, так и после утверждения Политики, за исключением случаев, когда по причинам правового, организационного и иного характера положения Политики не могут быть распространены на отношения по обработке и защите ПДн, полученных до ее утверждения.
1.5. Организация имеет право вносить изменения в настоящую Политику. При внесении изменений в заголовке Политики указывается дата последнего обновления редакции. Новая редакция Политики вступает в силу с момента ее размещения на сайте, если иное не предусмотрено новой редакцией Политики.
1.6. Действующая редакция хранится в месте нахождения Организации по адресу: г. Севастополь, ул. Комбрига Потапова, дом 12, помещение IV-1-IV-12, электронная версия Политики – на сайте по адресу: www.docamed.ru.
1.7. Персональные данные обрабатывают с использованием средств автоматизации или без них.
1.8. Организация до начала обработки персональных данных обязана уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных согласно частям 1 и 3 статьи 22 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».
1.9. Ответственный за организацию обработки персональных данных в Организации назначен Приказом руководителя Организации от 14.04.2024 № 22 в соответствии с пунктом 1 статьи 18.1 Федерального закона от 27.07.2006 № 152-ФЗ.
2. Термины и принятые сокращения
2.1. Персональные данные (ПДн) – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
2.2. Персональные данные, разрешенные субъектом персональных данных для распространения, – персональные данные, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных путем дачи согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения в порядке, предусмотренном Федеральным законом.
2.3. Оператор – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными
2.4. Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
2.5. Автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники.
2.6. Распространение персональных данных – действия, направленные на раскрытие персональных данных неопределенному кругу лиц.
2.7. Предоставление персональных данных – действия, направленные на раскрытие
персональных данных определенному лицу или определенному кругу лиц.
2.8. Блокирование персональных данных – временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).
2.9. Уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.
2.10. Обезличивание персональных данных – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.
2.11. Информационная система персональных данных (ИСПД) – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
2.12. Пациент – физическое лицо, которому оказывается медицинская помощь или которое обратилось за оказанием медицинской помощи независимо от наличия у него заболевания и от его состояния.
2.13. Медицинская деятельность – профессиональная деятельность по оказанию медицинской помощи, проведению медицинских экспертиз, медицинских осмотров и медицинских освидетельствований, санитарно-противоэпидемических (профилактических) мероприятий и профессиональная деятельность, связанная с трансплантацией (пересадкой) органов и (или) тканей, обращением донорской крови и (или) ее компонентов в медицинских целях.
2.14. Лечащий врач – врач, на которого возложены функции по организации и непосредственному оказанию пациенту медицинской помощи в период наблюдения за ним и его лечения.
3. Принципы обеспечения безопасности персональных данных
3.1. Основной задачей обеспечения безопасности ПДн при их обработке в Организации является предотвращение несанкционированного доступа к ним третьих лиц, предупреждение преднамеренных программно-технических и иных воздействий с целью хищения ПДн, разрушения (уничтожения) или искажения их в процессе обработки.
3.2. Для обеспечения безопасности ПДн Организация руководствуется следующими принципами:
3.2.1. Законность – защита ПДн основывается на положениях нормативных правовых актов и методических документов уполномоченных государственных органов в области обработки и защиты ПДн.
3.2.2. Системность – обработка ПДн в Организации осуществляется с учетом всех
взаимосвязанных, взаимодействующих и изменяющихся во времени элементов, условий и факторов, значимых для понимания и решения проблемы обеспечения безопасности ПДн.
3.2.3. Комплексность – защита ПДн строится с использованием функциональных возможностей информационных технологий, реализованных в информационных системах Организации и других имеющихся в Организации систем и средств защиты.
3.2.4. Непрерывность – защита ПДн обеспечивается на всех этапах их обработки и во всех режимах функционирования систем обработки ПДн, в том числе при проведении ремонтных и регламентных работ.
3.2.5. Своевременность – меры, обеспечивающие надлежащий уровень безопасности ПДн, принимаются до начала их обработки.
3.2.6. Преемственность и непрерывность совершенствования – модернизация и наращивание мер и средств защиты ПДн осуществляется на основании результатов анализа практики обработки ПДн в Организации с учетом выявления новых способов и средств реализации угроз безопасности ПДн, отечественного и зарубежного опыта в сфере защиты информации.
3.2.7. Персональная ответственность – ответственность за обеспечение безопасности ПДн возлагается на Работников в пределах их обязанностей, связанных с обработкой и защитой ПДн.
3.2.8. Минимизация прав доступа – доступ к ПДн предоставляется Работникам только в объеме, необходимом для выполнения их должностных обязанностей.
3.2.9. Гибкость – обеспечение выполнения функций защиты ПДн при изменении характеристик функционирования информационных систем персональных данных Организации, а также объема и состава обрабатываемых ПДн.
3.2.10. Специализация и профессионализм – реализация мер по обеспечению безопасности ПДн осуществляются Работниками, имеющими необходимые для этого квалификацию и опыт.
3.2.11. Эффективность процедур отбора кадров – кадровая политика Организации предусматривает тщательный подбор персонала и мотивацию Работников, позволяющую исключить или минимизировать возможность нарушения ими безопасности ПДн.
3.2.12. Наблюдаемость и прозрачность – меры по обеспечению безопасности ПДн должны быть спланированы так, чтобы результаты их применения были явно наблюдаемы (прозрачны) и могли быть оценены лицами, осуществляющими контроль.
3.2.13. Непрерывность контроля и оценки – устанавливаются процедуры постоянного контроля использования систем обработки и защиты ПДн, а результаты контроля регулярно анализируются.
3.3. Безопасность ПДн, обрабатываемых Организацией, обеспечивается реализацией правовых, организационных, технических и программных мер, необходимых и достаточных для обеспечения требований федерального законодательства в области защиты ПДн.
3.4. Меры по обеспечению безопасности ПДн включают в себя, в частности:
3.5. В Организации не производится обработка ПДн, несовместимая с целями их сбора. Если иное не предусмотрено федеральным законом, по окончании обработки ПДн в Организации, в том числе при достижении целей их обработки или утраты необходимости в достижении этих целей, обрабатывавшиеся Организацией ПНд уничтожаются или обезличиваются.
3.6. При обработке ПДн обеспечиваются их точность, достаточность, а при необходимости – и актуальность по отношению к целям обработки. Организация принимает необходимые меры по удалению или уточнению неполных или неточных ПДн.
4. Порядок обработки персональных данных в Организации
4.1. Категории ПДн
4.1.1. В Организации обрабатываются следующие ПДн:
4.2. Цели обработки ПДн:
4.2.1. Обеспечение организации оказания медицинской помощи населению, а также наиболее полного исполнения обязательств и компетенций в соответствии с законами от 21.11.2011 № 323-ФЗ «Об основах охраны здоровья граждан Российской Федерации», от 12.04.2010 № 61-ФЗ «Об обращении лекарственных средств» и от 29.11.2010 № 326-ФЗ «Об обязательном медицинском страховании граждан в Российской Федерации», Правилами предоставления медицинскими организациями платных медицинских услуг, утвержденными постановлением Правительства от 04.10.2012 № 1006.
4.2.2. Осуществление трудовых отношений.
4.2.3. Осуществление гражданско-правовых отношений.
4.3. Категории субъектов ПДн
4.3.1. В Организации обрабатываются ПДн следующих субъектов:
4.4. ПДн, обрабатываемые Организацией
4.4.1. В Организации обрабатываются ПДн:
4.4.2. Полный список ПДн для каждой цели обработки представлен в перечне ПДн, являющемся приложением к настоящей Политике.
4.5. Получение ПДн
4.5.1. Все ПДн следует получать от самого субъекта. Если ПДн субъекта можно получить только у третьей стороны, то субъект должен быть уведомлен об этом или от него должно быть получено согласие.
4.5.2. Оператор должен сообщить субъекту о целях, предполагаемых источниках и способах получения ПДн, характере подлежащих получению ПДн, перечне действий с ПДн, сроке, в течение которого действует согласие, и порядке его отзыва, а также о последствиях отказа субъекта дать письменное согласие на их получение.
4.5.3. Сбор, запись, систематизация, накопление и уточнение (обновление, изменение) ПДн в Организации осуществляются посредством:
получения оригиналов документов либо их копий (трудовая книжка, медицинское заключение, характеристика и т. д.);
4.6. Обработка ПДн
4.6.1. Обработка персональных данных осуществляется путем сбора, записи, систематизации, накопления, хранения, уточнения (обновления, изменения), извлечения, использования, обезличивания, блокирования, удаления, уничтожения персональных данных, в том числе с помощью средств вычислительной техники.
4.6.2. До начала обработки ПДн Организация обязана уведомить Роскомнадзор о намерении осуществлять обработку ПДн.
4.6.3. Обработка персональных данных в Организации выполняется следующими способами:
4.6.4. Обработка персональных данных осуществляется:
4.6.4.1. С согласия субъекта пДн на обработку его ПДн, если иное не предусмотрено законодательством в области ПДн.
4.6.4.2. В случаях, когда обработка ПДн необходима для осуществления и выполнения возложенных законодательством Российской Федерации функций, полномочий и обязанностей.
4.6.4.3. В случаях, когда осуществляется обработка ПДн, доступ неограниченного круга лиц к которым предоставлен субъектом ПДн либо по его просьбе (далее – ПДн, сделанные общедоступными субъектом ПДн).
4.6.4.4. Обработка ПДн, разрешенных субъектом ПДн для распространения, осуществляется с соблюдением запретов и условий, предусмотренных ст. 10.1 Федерального закона 27.07.2006 № 152-ФЗ. Согласие на обработку таких ПДн оформляется отдельно от других согласий на обработку ПДн. Согласие предоставляется субъектом ПДн лично либо в форме электронного документа, подписанного электронной подписью, с использованием информационной системы Роскомнадзора.
4.6.4.5. Обработка биометрических ПДн допускается только при наличии письменного согласия субъекта ПДн. Исключение составляют ситуации, предусмотренные ч. 2 ст. 11 Федерального закона 27.07.2006 № 152-ФЗ.
4.6.5. В Организации для обработки ПДн используются следующие информационные системы:
4.6.6. Передача (распространение, предоставление, доступ) ПДн субъектов ПДн осуществляется в случаях и в порядке, предусмотренных законодательством в области ПДн и настоящей Политикой.
4.6.7. Организацией производится устранение выявленных нарушений законодательства об обработке и защите ПДн.
4.7. Хранение ПДн
4.7.1. ПДн субъектов могут быть получены, проходить дальнейшую обработку и передаваться на хранение как на бумажных носителях, так и в электронном виде.
4.7.2. Хранение ПДн в форме, позволяющей определить субъекта ПДн, осуществляется не дольше, чем этого требуют цели их обработки, и они подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в их достижении. Исключение – случаи, когда срок хранения ПДн установлен федеральным законом, договором, стороной которого (выгодоприобретателем или поручителем по которому) является субъект ПДн.
4.7.3. ПДн на бумажных носителях хранятся в Организации в течение сроков хранения документов, для которых эти сроки предусмотрены законодательством об архивном деле в РФ (Федеральный закон от 22.10.2004 № 125-ФЗ «Об архивном деле в Российской Федерации», перечень типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков их хранения, утв. приказом Росархива от 20.12.2019 № 236).
4.7.4. Срок хранения ПДн, обрабатываемых в информационных системах ПДн, соответствует сроку хранения ПДн на бумажных носителях.
4.7.5. ПДн, зафиксированные на бумажных носителях, хранятся в запираемых шкафах либо в запираемых помещениях с ограниченным правом доступа (регистратура).
4.7.6. ПДн субъектов, обрабатываемые с использованием средств автоматизации в разных целях, хранятся в разных папках (вкладках).
4.7.7. Не допускается хранение и размещение документов, содержащих ПДн, в открытых электронных каталогах (файлообменниках) в ИСПД.
4.8. Прекращение обработки ПДн
4.8.1. Обработка ПДн в Организации прекращается в следующих случаях:
·при выявлении факта неправомерной обработки ПДн. Срок прекращения обработки – в течение трех рабочих дней с даты выявления такого факта;
4.9. Блокирование и уничтожение ПДн
4.9.1. Организация блокирует ПДн в порядке и на условиях, предусмотренных законодательством в области ПДн.
4.9.2. При достижении целей обработки ПДн или в случае утраты необходимости в достижении этих целей ПДн уничтожаются либо обезличиваются. Исключение может предусматривать федеральный закон.
4.9.3. Незаконно полученные ПДн или те, которые не являются необходимыми для цели обработки, уничтожаются в течение семи рабочих дней со дня представления субъектом ПДн (его представителем) подтверждающих сведений.
4.9.4. ПДн, обработка которых прекращена из-за ее неправомерности и правомерность обработки которых невозможно обеспечить, уничтожаются в течение 10 рабочих дней с даты выявления факта неправомерной обработки.
4.9.5. ПДн уничтожаются в течение 30 дней с даты достижения цели обработки, если иное не предусмотрено договором, стороной которого (выгодоприобретателем или поручителем по которому) является субъект ПДн, иным соглашением между ним и Организацией либо если Организация не вправе обрабатывать ПДн без согласия субъекта ПДн на основаниях, предусмотренных федеральными законами.
4.9.6. При достижении максимальных сроков хранения документов, содержащих ПДн, ПДн уничтожаются в течение 30 дней.
4.9.7. ПДн уничтожаются (если их сохранение не требуется для целей обработки ПДн) в течение 30 дней с даты поступления отзыва субъектом ПДн согласия на их обработку. Иное может предусматривать договор, стороной которого (выгодоприобретателем или поручителем по которому) является субъект ПДн, иное соглашение между ним и Организацией. Кроме того, ПДн уничтожаются в указанный срок, если Организация не вправе обрабатывать их без согласия субъекта ПДн на основаниях, предусмотренных федеральными законами.
4.9.8. Отбор материальных носителей (документы, жесткие диски, флеш-накопители и т.п.) и (или) сведений в информационных системах, содержащих ПДн, которые подлежат уничтожению, осуществляют подразделения Организации, обрабатывающие ПДн.
4.9.9. Уничтожение персональных данных осуществляет комиссия, созданная приказом руководителя Организации.
4.9.9.1. Комиссия составляет список с указанием документов, иных материальных носителей и (или) сведений в информационных системах, содержащих ПДн, которые подлежат уничтожению.
4.9.9.2. Уничтожение документов (носителей), содержащих ПДн, производится путем сожжения, дробления (измельчения), химического разложения, превращения в бесформенную массу или порошок. Для уничтожения бумажных документов допускается применение шредера.
ПДн на электронных носителях уничтожаются путем стирания или форматирования носителя.
ПДн на физических электронных носителях уничтожаются путем механического нарушения целостности носителя, не позволяющего считать или восстановить персональные данные, а также путем удаления данных с электронных носителей методами и средствами гарантированного удаления остаточной информации.
4.9.9.3. Комиссия подтверждает уничтожение ПДн, указанных в пунктах 4.7.4 – 4.7.7. настоящей Политики согласно Требованиям к подтверждению уничтожения ПДн, утвержденным приказом Роскомнадзора от 28.10.2022 № 179, а именно:
актом об уничтожении ПДн – если данные обрабатываются без использования средств автоматизации;
актом об уничтожении ПДн и выгрузкой из журнала регистрации событий в информационной системе ПДн – если данные обрабатываются с использованием средств автоматизации либо одновременно с использованием и без использования таких средств.
Акт может составляться на бумажном носителе или в электронной форме, подписанной электронными подписями.
Формы акта и выгрузки из журнала с учетом сведений, которые должны содержаться в указанных документах, утверждаются приказом руководителя Организации.
4.9.9.4. После составления акта об уничтожении ПДн и выгрузки из журнала регистрации событий в информационной системе ПДн комиссия передает их в архив для последующего хранения.
4.9.9.5. Акты и выгрузки из журнала хранятся в течение трех лет с момента уничтожения персональных данных.
4.10. Передача ПДн
4.10.1. Организация передает ПДн третьим лицам, если субъект ПДн выразил свое согласие на такие действия или передача предусмотрена российским или иным применимым законодательством в рамках установленной законодательством процедуры.
4.10.2. Перечень третьих лиц, которым передаются ПДн:
4.10. Организация не осуществляет трансграничную передачу ПДн.
4.11. Доступ к ПДн
4.11.1. Порядок доступа субъекта ПДн к его ПДн, обрабатываемым Организацией, определяется в соответствии с законодательством и определяется внутренними регулятивными документами Организации.
4.11.2. Доступ Работников к обрабатываемым ПДн осуществляется в соответствии с их должностными обязанностями и требованиями внутренних регулятивных документов Организации.
4.11.3. Допущенные к обработке ПДн Работники под подпись знакомятся с документами организации, устанавливающими порядок обработки ПДн, включая документы, устанавливающие права и обязанности конкретных Работников.
5. Защита персональных данных