Режим работы: ПН-ПТ: 8:00-20:00 СБ-ВС: 9:00-15:00 (ВС: Вызовы на дом)

Детская городская поликлиника № 148

Департамента здравоохранения города Москвы

Лицензия: № ЛО-77-01-020321 от 27.08.2020
Главная - Документы -

Политика обработки ПДн ДГП 148 ДЗМ

Документы для скачивания:

politika-obrabotki-personalnyh-dannyh-1[1]

Политика обработки персональных данных

1. Общие положения

1.1. Настоящая политика в отношении обработки персональных данных (далее – Политика) разработана государственным бюджетным учреждением здравоохранения города Москвы «Детская городская поликлиника № 148 Департамента здравоохранения города Москвы» (ГБУЗ «ДГП № 148 ДЗМ») (далее – Оператор) в целях исполнения требований Федерального закона от 27.06.2006 № 152-ФЗ «О персональных данных».

Политика определяет общий порядок, принципы и условия обработки персональных данных Оператором и обеспечивает защиту прав субъектов персональных данных при обработке их персональных данных.

1.2. Основные понятия, используемые в Политике:

Термин Определение Источник
Автоматизированная обработка персональных данных Обработка персональных данных с помощью средств вычислительной техники Федеральный закон Российской Федерации от 27.07.2006 г. № 152-ФЗ «О персональных данных»
Аттестация  объектов информатизации Комплекс организационных и технических мероприятий, в результате которых подтверждается соответствие системы защиты информации  объекта информатизации требованиям безопасности информации ГОСТ  РО  0043-004-2013
Защита информации. Аттестация объектов информатизации. Программа и методики аттестационных испытаний
Безопасность информации Состояние  защищенности информации (данных), при котором обеспечены  ее  (их) конфиденциальность, доступность и целостность ГОСТ Р 50922-2006 Защита информации. Основные термины и определения
Доступ к информации Возможность получения информации и ее использования Федеральный  закон Российской Федерации от 27.07.2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации»
Защита информации Деятельность, направленная на предотвращение утечки защищаемой информации, несанкционированных и непреднамеренных воздействий на защищаемую информацию ГОСТ Р 50922-2006 Защита информации. Основные термины и определения
Информационная система персональных данных Совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств Федеральный  закон Российской Федерации от 27.07.2006 г. № 152-ФЗ «О персональных данных»
Модель  угроз безопасности информации (персональных данных) Физическое, математическое, описательное представление свойств или характеристик угроз безопасности информации. ГОСТ Р 53114-2008 Защита информации. Обеспечение информационной безопасности в организации. Основные  термины и определения
Обезличивание персональных данных Действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных Федеральный  закон Российской Федерации от 27.07.2006 г. № 152-ФЗ «О персональных данных»
Обладатель информации Лицо, самостоятельно создавшее информацию либо получившее на основании закона или договора право разрешать или ограничивать доступ к информации, определяемой по каким-либо признакам Федеральный  закон Российской Федерации от 27.07.2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации»
Обработка персональных данных Любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных Федеральный  закон Российской Федерации от 27.07.2006 г. № 152-ФЗ «О персональных данных»
Оператор Государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными Федеральный  закон Российской Федерации от 27.07.2006 г. № 152-ФЗ «О персональных данных»
Оператор информационной системы Гражданин или юридическое лицо, осуществляющие деятельность по эксплуатации информационной системы, в том числе по обработке информации, содержащейся в ее базах данных Федеральный  закон Российской Федерации от 27.07.2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации»
Оценка соответствия требованиям по защите информации Прямое или косвенное определение степени соблюдения требований по защите информации, предъявляемых к объекту защиты, информации ГОСТ Р 50922-2006 Защита информации. Основные термины и определения
Персональные данные Любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных) Федеральный  закон Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных»
Система  защиты информации Совокупность органов и (или) исполните-лей, используемой ими техники защиты информации, а также объектов защиты информации, организованная и функционирующая по правилам и нормам, установленными соответствующими документами в области защиты информации ГОСТ Р 50922-2006 Защита информации. Основные термины и определения
Средство  защиты информации Техническое, программное, программно-техническое средство, вещество и/или материал, предназначенное или используемое для защиты информации ГОСТ Р 50922-2006 Защита информации. Основные термины и определения
Требование по защите информации Установленное правило или норма, которая должна быть выполнена при организации и осуществлении защиты информации, или допустимое значение показателя эффективности защиты информации ГОСТ Р 50922-2006 Защита информации. Основные термины и определения
Угроза  безопасности информации (персональных данных) Совокупность условий и факторов, создающих потенциальную или реально существующую опасность нарушения безопасности информации ГОСТ Р 50922-2006 Защита информации. Основные термины и определения
Блокирование персональных данных Временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных) Федеральный закон Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных»
Предоставление персональных данных Действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц Федеральный закон Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных»
Распространение персональных данных Любые действия, направленные на раскрытие персональных данных неопределенному кругу лиц (передача персональных данных) или на ознакомление с персональными данными неограниченного круга лиц, в том числе обнародование персональных данных в средствах массовой информации, размещение в информационно-телекоммуникационных сетях или предоставление доступа к персональным данным каким-либо иным способом. Федеральный закон Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных»
Трансграничная передача персональных данных Передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому или иностранному юридическому лицу Федеральный закон Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных»
Уничтожение персональных данных Любые действия, в результате которых персональные данные уничтожаются безвозвратно с невозможностью дальнейшего восстановления содержания персональных данных в информационной системе персональных данных и (или) уничтожаются материальные носители персональных данных Федеральный закон Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных»

2. Основные права и обязанности Оператора персональных данных

2.1. Оператор при сборе персональных данных обязан предоставить субъекту персональных данных по его просьбе информацию, касающуюся обработки его персональных данных.

2.2. Если предоставление персональных данных является обязательным в соответствии с федеральным законом, Оператор обязан разъяснить субъекту персональных данных юридические последствия отказа предоставить его персональные данные.

2.3. При сборе персональных данных, в том числе посредством информационнотелекоммуникационной сети интернет, Оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных Федеральном законе «О персональных данных».

2.4. Оператор обязан принимать меры, необходимые и достаточные для обеспечения выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами.

2.5. Оператор обязан опубликовать или иным образом обеспечить неограниченный доступ к настоящей Политике, к сведениям о реализуемых требованиях к защите персональных данных. Оператор в случае осуществления сбора персональных данных с использованием информационно-телекоммуникационных сетей обязан опубликовать в соответствующей информационно-телекоммуникационной сети Политику и сведения о реализуемых требованиях к защите персональных данных, а также обеспечить возможность доступа к указанному документу с использованием соответствующей информационно-телекоммуникационной сети.

2.6. Оператор при обработке персональных данных обязан принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.

2.7. Оператор вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора. Лицо, осуществляющее обработку персональных данных по поручению Оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные Федеральным законом «О персональных данных». В поручении Оператора должны быть определены перечень действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных, и цели обработки, должна быть установлена обязанность такого лица соблюдать конфиденциальность и обеспечивать безопасность персональных данных при их обработке, а также должны быть указаны требования к защите обрабатываемых персональных данных в соответствии со статьей 19 Федерального закона «О персональных данных».

3. Основные права и обязанности субъекта персональных данных

3.1. Субъект персональных данных вправе требовать от Оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.

3.2. Обработка персональных данных в целях продвижения товаров, работ, услуг на рынке путем осуществления прямых контактов с потенциальным потребителем с помощью средств связи, а также в целях политической агитации допускается только при условии предварительного согласия субъекта персональных данных.

3.3. Принятие на основании исключительно автоматизированной обработки персональных данных решений, порождающих юридические последствия в отношении субъекта персональных данных или иным образом затрагивающих его права и законные интересы разрешается только при наличии согласия в письменной форме субъекта персональных данных или в случаях, предусмотренных федеральными законами, устанавливающими также меры по обеспечению соблюдения прав и законных интересов субъекта персональных данных.

3.4. Если субъект персональных данных считает, что Оператор осуществляет обработку его персональных данных с нарушением требований Федерального закона «О персональных данных» или иным образом нарушает его права и свободы, субъект персональных данных вправе обжаловать действия или бездействие Оператора в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке.

3.5. Субъект персональных данных имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.

  1. Цели сбора персональных данных 4.1. Оператор обрабатывает персональные данные в целях:

5. Правовые основания обработки персональных данных

5.1. Правовым основанием обработки персональных данных является совокупность правовых актов, во исполнение которых и в соответствии с которыми Оператор осуществляет обработку персональных данных.

5.2. Оператор обрабатывает персональные данные на основании:

  1. Объем и категории обрабатываемых персональных данных, категории субъектов персональных данных 1. Категории субъектов персональных данных, чьи данные обрабатываются.

6.1.1. Работники Оператора, бывшие работники, кандидаты на трудоустройство, а также члены семьи работников.

6.1.2. Пациенты, законные представители пациентов.

6.1.3. Прочие клиенты и контрагенты Оператора (физические лица).

6.1.4. Представители/работники клиентов и контрагентов Оператора (юридических лиц).

6.2. В отношении категории, указанной в пункте 6.1.1 (за исключением членов семьи работников), обрабатываются:

6.3. Персональные данные родственников работников обрабатываются в объеме, переданном работником и необходимом для предоставления гарантий и компенсаций работнику, предусмотренных трудовым законодательством:

6.4. В отношении пациентов обрабатываются:

6.5. В отношении категорий, указанных в пунктах 6.1.3 и 6.1.4, обрабатываются:

6.6. В отношении законных представителей или представителей по доверенности указанных лиц обрабатываются:

7. Порядок и условия обработки персональных данных

7.1. Обработка персональных данных осуществляется после принятия необходимых мер по защите персональных данных.

7.2. Оператор не вправе обрабатывать персональные данные субъекта персональных данных без его письменного согласия, за исключением случаев, предусмотренных статьей 6 Федерального закона «О персональных данных».

7.3. Равнозначным содержащему собственноручную подпись субъекта персональных данных согласию в письменной форме на бумажном носителе признается согласие в форме электронного документа, подписанного в соответствии с федеральным законом электронной подписью.

7.4. Письменное согласие субъекта персональных данных должно включать:

7.5. Обработка персональных данных осуществляется Оператором следующими способами:

7.6. Оператор организует обработку персональных данных в следующем порядке:

Федеральным законом;

7.7. Оператор при обработке персональных данных принимает необходимые правовые, организационные и технические меры, в том числе:

8. Порядок обработки персональных данных в информационных системах

8.1. Обработка персональных данных в информационных системах осуществляется после реализации организационных и технических мер по обеспечению безопасности персональных данных, определенных с учетом актуальных угроз безопасности персональных данных и информационных технологий, используемых в информационных системах.

8.2. Обеспечение безопасности при обработке персональных данных, содержащихся в информационных системах органов и подведомственных организаций, осуществляется в соответствии с постановлением Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных», составом и содержанием организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденных приказом ФСТЭК России от 18.02.2013 № 21.

8.3. Уполномоченному работнику, имеющему право осуществлять обработку персональных данных в информационных системах, предоставляется уникальный логин и пароль для доступа к соответствующей информационной системе. Доступ предоставляется в соответствии с функциями, предусмотренными должностными обязанностями работника.

8.4. Информация может вноситься как в автоматическом режиме при получении персональных данных с официального сайта в сети интернет, так и в ручном режиме при получении информации на бумажном носителе или в ином виде, не позволяющем осуществлять ее автоматическую регистрацию.

8.5. Обеспечение безопасности персональных данных, обрабатываемых в информационных системах органов, достигается путем исключения несанкционированного, в том числе случайного, доступа к персональным данным.

8.6. В случае выявления нарушений порядка обработки персональных данных уполномоченными работниками незамедлительно принимаются меры по установлению причин нарушений и их устранению.

8.7. В состав мер по обеспечению безопасности персональных данных, реализуемых в рамках системы защиты персональных данных с учетом актуальных угроз безопасности персональных данных и применяемых информационных технологий, входят:

8.8. Под актуальными угрозами безопасности персональных данных понимается совокупность условий и факторов, создающих актуальную опасность несанкционированного, в том числе случайного, доступа к персональным данным при их обработке в информационной системе, результатом которого могут стать уничтожение, изменение, блокирование, копирование, предоставление, распространение персональных данных, а также иные неправомерные действия.

Угрозы первого типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в системном программном обеспечении, используемом в информационной системе.

Угрозы второго типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в прикладном программном обеспечении, используемом в информационной системе.

Угрозы третьего типа актуальны для информационной системы, если для нее актуальны угрозы, не связанные с наличием недокументированных (недекларированных) возможностей в системном и прикладном программном обеспечении, используемом в информационной системе.

Определение типа угроз безопасности персональных данных, актуальных для информационной системы, производится с учетом оценки возможного вреда, проведенной во исполнение пункта 5 части 1 статьи 18.1 Федерального закона «О персональных данных».

8.9. В соответствии с пунктом 11 статьи 19 Федерального закона «О персональных данных» под уровнем защищенности персональных данных понимается комплексный показатель, характеризующий требования, исполнение которых обеспечивает нейтрализацию определенных угроз безопасности персональных данных при их обработке в информационных системах персональных данных.

При обработке персональных данных в информационных системах устанавливаются четыре уровня защищенности персональных данных.

8.9.1. Необходимость обеспечения первого уровня защищенности персональных данных при их обработке в информационной системе устанавливается при наличии хотя бы одного из следующих условий:

а) для информационной системы актуальны угрозы первого типа и информационная система обрабатывает либо специальные категории персональных данных, либо биометрические персональные данные, либо иные категории персональных данных;

б)     для     информационной     системы     актуальны     угрозы     второго     типа     и

информационная система обрабатывает специальные категории персональных данных более чем 100 000 субъектов персональных данных, не являющихся сотрудниками Оператора.

8.9.2. Необходимость обеспечения второго уровня защищенности персональных данных при их обработке в информационной системе устанавливается при наличии хотя бы одного из следующих условий:

а)     для     информационной     системы     актуальны     угрозы     первого     типа     и

информационная система обрабатывает общедоступные персональные данные;

б) для информационной системы актуальны угрозы второго типа и информационная система обрабатывает специальные категории персональных данных сотрудников Оператора или специальные категории персональных данных менее чем 100

000 субъектов персональных данных, не являющихся сотрудниками Оператора;

в)     для     информационной     системы     актуальны     угрозы     второго     типа     и

информационная система обрабатывает биометрические персональные данные;

г) для информационной системы актуальны угрозы второго типа и информационная система обрабатывает общедоступные персональные данные более чем

100 000 субъектов персональных данных, не являющихся сотрудниками Оператора;

д) для информационной системы актуальны угрозы второго типа и информационная система обрабатывает иные категории персональных данных более чем

100 000 субъектов персональных данных, не являющихся сотрудниками Оператора;

е) для информационной системы актуальны угрозы третьего типа и информационная система обрабатывает специальные категории персональных данных более чем 100 000 субъектов персональных данных, не являющихся сотрудниками Оператора.

8.9.3. Необходимость обеспечения третьего уровня защищенности персональных данных при их обработке в информационной системе устанавливается при наличии хотя бы одного из следующих условий:

а) для информационной системы актуальны угрозы второго типа и информационная система обрабатывает общедоступные персональные данные сотрудников Оператора или общедоступные персональные данные менее чем 100 000 субъектов персональных данных, не являющихся сотрудниками Оператора;

б) для информационной системы актуальны угрозы второго типа и информационная система обрабатывает иные категории персональных данных сотрудников Оператора или иные категории персональных данных менее чем 100 000 субъектов персональных данных, не являющихся сотрудниками Оператора;

в) для информационной системы актуальны угрозы третьего типа и информационная система обрабатывает специальные категории персональных данных сотрудников Оператора или специальные категории персональных данных менее чем

100 000 субъектов персональных данных, не являющихся сотрудниками Оператора;

г)     для     информационной     системы     актуальны     угрозы     третьего     типа     и

информационная система обрабатывает биометрические персональные данные;

д) для информационной системы актуальны угрозы третьего типа и информационная система обрабатывает иные категории персональных данных более чем 100 000 субъектов персональных данных, не являющихся сотрудниками Оператора.

8.9.4. Необходимость обеспечения четвертого уровня защищенности персональных данных при их обработке в информационной системе устанавливается при наличии хотя бы одного из следующих условий:

а)     для     информационной     системы     актуальны     угрозы     третьего     типа     и

информационная система обрабатывает общедоступные персональные данные;

б) для информационной системы актуальны угрозы третьего типа и информационная система обрабатывает иные категории персональных данных сотрудников Оператора или иные категории персональных данных менее чем 100 000 субъектов персональных данных, не являющихся сотрудниками Оператора.

8.10. Состав и содержание мер по обеспечению безопасности персональных данных, необходимых для обеспечения каждого из уровней защищенности персональных данных, приведены в приложении к Составу и содержанию организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденных приказом ФСТЭК России от 18.02.2013 № 21.

9. Актуализация, исправление, удаление и уничтожение  персональных данных, ответы на запросы субъектов на доступ к персональным данным

9.1. Субъект персональных данных имеет право на получение информации, касающейся обработки его персональных данных, в том числе содержащей:

предусмотренных Федеральным законом «О персональных данных»;

10. Заключительные положения

10.1. Политика является общедоступным документом.

10.2. Ответственность лиц, имеющих доступ к персональным данным, определяется действующим законодательством Российской Федерации.