Режим работы: ПН-ПТ: 8:00-20:00 СБ-ВС: 9:00-15:00 (ВС: Вызовы на дом)

Детская городская поликлиника № 148

Департамента здравоохранения города Москвы

Лицензия: № ЛО-77-01-020321 от 27.08.2020
Главная - Документы -

Политика обработки персональных данных в ГБУЗ «ДГП № 148 ДЗМ»

Документы для скачивания:

Политика обработки персональных данных от 28.02.2023
  1. Общие положения
    • Государственное бюджетное учреждение здравоохранения города Москвы «Детская городская поликлиника № 148 Департамента здравоохранения города Москвы» (сокращенно – ГБУЗ «ДГП № 148 ДЗМ») является Оператором персональных данных, самостоятельно осуществляющее и организующее обработку персональных данных, а так же определяющее цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия, совершаемые с персональными данными, а так же осуществляющее защиту прав и свобод субъектов при обработке их персональных данных и принимает меры по выполнению требований, определённых Федеральным законом от 27 июля 2006 г. № 152-ФЗ «О персональных данных» и принятым в соответствии с ним нормативными правовыми актами.

Оператор ставит своей важнейшей целью и условием осуществления своей деятельности соблюдение прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну.

Термин Определение Источник
Автоматизированная обработка персональных данных Обработка персональных данных с помощью средств вычислительной техники Федеральный закон Российской Федерации от 27.07.2006 г. № 152-ФЗ «О персональных данных»
Аттестация объектов информатизации Комплекс организационных и технических мероприятий, в результате которых подтверждается соответствие системы защиты информации объекта информатизации требованиям безопасности информации< ГОСТ РО 0043-004-2013 Защита информации. Аттестация объектов информатизации. Программа и методики аттестационных испытаний
Безопасность информации Состояние защищенности информации (данных), при котором обеспечены ее (их) конфиденциальность, доступность и целостность ГОСТ Р 50922-2006 Защита информации. Основные термины и определения
Доступ к информации Возможность получения информации и ее использования Федеральный закон Российской Федерации от 27.07.2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации»
Защита информации Деятельность, направленная на предотвращение утечки защищаемой информации, несанкционированных и непреднамеренных воздействий на защищаемую информацию ГОСТ Р 50922-2006 Защита информации. Основные термины и определения
Информационная система персональных данных Совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств Федеральный закон Российской Федерации от 27.07.2006 г. № 152-ФЗ «О персональных данных»
Модель угроз безопасности информации (персональных данных) Физическое, математическое, описательное представление свойств или характеристик угроз безопасности информации. ГОСТ Р 531 14-2008 Защита информации. Обеспечение информационной безопасности в организации. Основные термины и определения
Обезличивание персональных данных Действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных Федеральный закон Российской Федерации от 27.07.2006 г. № 152-ФЗ «О персональных данных»
Обладатель информации Лицо, самостоятельно создавшее информацию либо получившее на основании закона или договора право разрешать или ограничивать доступ к информации, определяемой по каким-либо признакам Федеральный закон Российской Федерации от 27.07.2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации»
Обработка персональных данных Любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных Федеральный закон Российской Федерации от 27.07.2006 г. № 152-ФЗ «О персональных данных»
Оператор Государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными Федеральный закон Российской Федерации от 27.07.2006 г. № 152-ФЗ «О персональных данных»
Оператор информационной системы Гражданин или юридическое лицо, осуществляющие деятельность по эксплуатации информационной системы, в том числе по обработке информации, содержащейся в ее базах данных Федеральный закон Российской Федерации от 27.07.2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации»
Оценка соответствия требованиям по защите информации Прямое или косвенное определение степени соблюдения требований по защите информации, предъявляемых к объекту защиты, информации ГОСТ Р 50922-2006 Защита информации. Основные термины и определения
Персональные данные Любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных) Федеральный закон Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных»
Система защиты информации Совокупность органов и (или) исполните-лей, используемой ими техники защиты информации, а также объектов защиты информации, организованная и функционирующая по правилам и нормам, установленными соответствующими документами в области защиты информации ГОСТ Р 50922-2006 Защита информации. Основные термины и определения
Средство защиты информации Техническое, программное, программно-техническое средство, вещество и/или материал, предназначенное или используемое для защиты информации ГОСТ Р 50922-2006 Защита информации. Основные термины и определения
Требование по защите информации Установленное правило или норма, которая должна быть выполнена при организации и осуществлении защиты информации, или допустимое значение показателя эффективности защиты информации ГОСТ Р 50922-2006 Защита информации. Основные термины и определения
Угроза безопасности информации (персональных данных) Совокупность условий и факторов, создающих потенциальную или реально существующую опасность нарушения безопасности информации ГОСТ Р 50922-2006 Защита информации. Основные термины и определения
Блокирование персональных данных Временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных) Федеральный закон Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных»
Предоставление персональных данных Действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц Федеральный закон Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных»
Распространение персональных данных Любые действия, направленные на раскрытие персональных данных неопределенному кругу лиц (передача персональных данных) или на ознакомление с персональными данными неограниченного круга лиц, в том числе обнародование персональных данных в средствах массовой информации, размещение в информационнотелекоммуникационных сетях или предоставление доступа к персональным данным каким-либо иным способом. Федеральный закон Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных»
Трансграничная передача персональных данных Передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому или иностранному юридическому лицу Федеральный закон Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных»
Уничтожение персональных данных Действия, в результате которых становится невозможным восстановить содержания персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных Федеральный закон Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных»

2. Основные права и обязанности Оператора персональных данных

  1. Основные права и обязанности субъекта персональных данных
  1. Цели сбора персональных данных
    • Оператор обрабатывает персональные данные в целях:
  1. Правовые основания обработки персональных данных
    • Правовым основанием обработки персональных данных является совокупность правовых актов, во исполнение которых и в соответствии с которыми Оператор осуществляет обработку персональных данных.
    • Оператор обрабатывает персональные данные на основании:
  1. Объем и категории обрабатываемых персональных данных, категории субъектов персональных данных
    • Категории субъектов персональных данных, чьи данные обрабатываются.

 

 

  1. Порядок и условия обработки персональных данных
    • Обработка персональных данных осуществляется после принятия необходимых мер по защите персональных данных.
    • Оператор не вправе обрабатывать персональные данные субъекта персональных данных без его письменного согласия, за исключением случаев, предусмотренных статьей 6 Федерального закона «О персональных данных».
    • Равнозначным содержащему собственноручную подпись субъекта персональных данных согласию в письменной форме на бумажном носителе признается согласие в форме электронного документа, подписанного в соответствии с Федеральным законом электронной подписью.
    • Письменное согласие субъекта персональных данных должно включать:
  1. Порядок обработки персональных данных в информационных системах
    • Обработка персональных данных в информационных системах осуществляется после реализации организационных и технических мер по обеспечению безопасности персональных данных, определенных с учетом актуальных угроз безопасности персональных данных и информационных технологий, используемых в информационных системах.
    • Обеспечение безопасности при обработке персональных данных, содержащихся в информационных системах органов и подведомственных организаций, осуществляется в соответствии с Постановлением Правительства Российской Федерации от 01 ноября 2012 года № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных», составом и содержанием организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденных приказом ФСТЭК России от 18 февраля 2013 года №21.
    • Уполномоченному работнику, имеющему право осуществлять обработку персональных данных в информационных системах, предоставляется уникальный логин и пароль для доступа к соответствующей информационной системе. Доступ предоставляется в соответствии с функциями, предусмотренными должностными обязанностями работника.
    • Информация может вноситься как в автоматическом режиме при получении персональных данных с официального сайта в сети «Интернет», так и в ручном режиме при получении информации на бумажном носителе или в ином виде, не позволяющем осуществлять ее автоматическую регистрацию.
    • Обеспечение безопасности персональных данных, обрабатываемых в информационных системах органов, достигается путем исключения несанкционированного, в том числе случайного, доступа к персональным данным.
    • В случае выявления нарушений порядка обработки персональных данных уполномоченными работниками незамедлительно принимаются меры по установлению причин нарушений и их устранению.
    • В состав мер по обеспечению безопасности персональных данных, реализуемых в рамках системы защиты персональных данных с учетом актуальных угроз безопасности персональных данных и применяемых информационных технологий, входят:

Оператор обязан в порядке, определенном федеральным органом исполнительной власти, уполномоченным в области обеспечения безопасности, обеспечивать взаимодействие с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы Российской Федерации, включая информирование его о компьютерных инцидентах, повлекших неправомерную передачу (предоставление, распространение, доступ) персональных данных.

Угрозы первого типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в системном программном обеспечении, используемом в информационной системе.

Угрозы второго типа актуальны для информационной системы, если для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в прикладном программном обеспечении, используемом в информационной системе.

Угрозы третьего типа актуальны для информационной системы, если для нее актуальны угрозы, не связанные с наличием недокументированных (недекларированных) возможностей в системном и прикладном программном обеспечении, используемом в информационной системе.

Определение типа угроз безопасности персональных данных, актуальных для информационной системы, производится с учетом оценки возможного вреда, проведенной во исполнение пункта 5 части 1 статьи 18.1 Федерального закона «О персональных данных».

При обработке персональных данных в информационных системах устанавливаются четыре уровня защищенности персональных данных.

а)     для информационной системы актуальны угрозы первого типа и информационная система обрабатывает либо специальные категории персональных данных, либо биометрические персональные данные, либо иные категории персональных данных;

б)     для информационной системы актуальны угрозы второго типа и информационная система обрабатывает специальные категории персональных данных более чем 100 ООО субъектов персональных данных, не являющихся сотрудниками Оператора.

а)     для информационной системы актуальны угрозы первого типа и информационная система обрабатывает общедоступные персональные данные;

б)     для информационной системы актуальны угрозы второго типа и информационная система обрабатывает специальные категории персональных данных сотрудников Оператора или специальные категории персональных данных менее чем 100 ООО субъектов персональных данных, не являющихся сотрудниками Оператора;

в)     для информационной системы актуальны угрозы второго типа и информационная система обрабатывает биометрические персональные данные;

г)     для информационной системы актуальны угрозы второго типа и информационная система обрабатывает общедоступные персональные данные более чем 100 000 субъектов персональных данных, не являющихся сотрудниками Оператора;

д)     для информационной системы актуальны угрозы второго типа и информационная система обрабатывает иные категории персональных данных более чем 100 000 субъектов персональных данных, не являющихся сотрудниками Оператора;

е)     для информационной системы актуальны угрозы третьего типа и информационная система обрабатывает специальные категории персональных данных более чем 100 000 субъектов персональных данных, не являющихся сотрудниками Оператора.

а)     для информационной системы актуальны угрозы второго типа и информационная система обрабатывает общедоступные персональные данные сотрудников Оператора или общедоступные персональные данные менее чем 100 ООО субъектов персональных данных, не являющихся сотрудниками Оператора;

б)     для информационной системы актуальны угрозы второго типа и информационная система обрабатывает иные категории персональных данных сотрудников Оператора или иные категории персональных данных менее чем 100 ООО субъектов персональных данных, не являющихся сотрудниками Оператора;

в)     для информационной системы актуальны угрозы третьего типа и информационная система обрабатывает специальные категории персональных данных сотрудников Оператора или специальные категории персональных данных менее чем 100 000 субъектов персональных данных, не являющихся сотрудниками Оператора;

г)     для информационной системы актуальны угрозы третьего типа и информационная система обрабатывает биометрические персональные данные;

д)     для информационной системы актуальны угрозы третьего типа и информационная система обрабатывает иные категории персональных данных более чем 100 000 субъектов персональных данных, не являющихся сотрудниками Оператора.

а)     для информационной системы актуальны угрозы третьего типа и информационная система обрабатывает общедоступные персональные данные;

б) для информационной системы актуальны угрозы третьего типа и информационная система обрабатывает иные категории персональных данных сотрудников Оператора или иные категории персональных данных менее чем 100 000 субъектов персональных данных, не являющихся сотрудниками Оператора.

  1. Актуализация, исправление, удаление и уничтожение персональных данных, ответы на запросы субъектов на доступ к персональным данным
    • Субъект персональных данных имеет право на получение информации, касающейся обработки его персональных данных, в том числе содержащей:

9.20. В случае отсутствия возможности уничтожения персональных данных в течение указанных сроков Оператор осуществляет блокирование таких персональных данных или обеспечивает их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению Оператора) и обеспечивает уничтожение персональных данных в срок не более чем шесть месяцев, если иной срок не установлен федеральными законами.

  1. Требования к подтверждению уничтожения персональных данных
    • В случае если обработка персональных данных осуществляется Оператором без использования средств автоматизации, документом, подтверждающим уничтожение персональных данных субъектов персональных данных, является акт об уничтожении персональных данных.
    • В случае если обработка персональных данных осуществляется Оператором с использованием средств автоматизации, документами, подтверждающими уничтожение персональных данных субъектов персональных данных, являются акт об уничтожении персональных данных, соответствующий требованиям, содержащимся в пунктах 3 и 4 настоящей Политики, и выгрузка из журнала регистрации событий в информационной системе персональных данных (далее – выгрузка из журнала).
    • Акт об уничтожении персональных данных должен содержать:

а)  наименование (юридического лица) или фамилию, имя, отчество (при наличии) (физического лица) и адрес Оператора;

б)  наименование (юридического лица) или фамилию, имя, отчество (при наличии) (физического лица), адрес лица (лиц), осуществляющего (осуществляющих) обработку персональных данных субъекта (субъектов) персональных данных по поручению Оператора (если обработка была поручена такому (таким) лицу (лицам);

в)   фамилию, имя, отчество (при наличии) субъекта (субъектов) или иную информацию, относящуюся к определенному (определенным) физическому (физическим) лицу (лицам), чьи персональные данные были уничтожены;

г)  фамилию, имя, отчество (при наличии), должность лиц (лица), уничтоживших персональные данные субъекта персональных данных, а также их (его) подпись;

д)  перечень категорий уничтоженных персональных данных субъекта (субъектов) персональных данных;

е)     наименование уничтоженного материального (материальных) носителя (носителей), содержащего (содержащих) персональные данные субъекта (субъектов) персональных данных, с указанием количества листов в отношении каждого материального носителя (в случае обработки персональных данных без использования средств автоматизации);

ж)     наименование информационной (информационных) системы (систем) персональных данных, из которой (которых) были уничтожены персональные данные субъекта (субъектов) персональных данных (в случае обработки персональных данных с использованием средств автоматизации);

з)  способ уничтожения персональных данных;

и)  причину уничтожения персональных данных;

к) дату уничтожения персональных данных субъекта (субъектов) персональных данных.

а)    фамилию, имя, отчество (при наличии) субъекта (субъектов) или иную информацию, относящуюся к определенному (определенным) физическому (физическим) лицу (лицам), чьи персональные данные были уничтожены;

б)  перечень категорий уничтоженных персональных данных субъекта (субъектов) персональных данных;

в)   наименование информационной системы персональных данных, из которой были уничтожены персональные данные субъекта (субъектов) персональных данных;

г)  причину уничтожения персональных данных;

д)  дату уничтожения персональных данных субъекта (субъектов) персональных данных.

  1. Заключительные положения
    • Политика является общедоступным документом.
    • Ответственность лиц, имеющих доступ к персональным данным, определяется действующим законодательством Российской Федерации.
    • Субъект персональных данных может получить любые разъяснения по интересующим вопросам, касающимся обработки его персональных данных, обратившись к Оператору с помощью электронной почты dgpl48@zdrav.mos.ru.
    • В настоящем документе будут отражены любые изменения политики обработки персональных данных Оператора. Политика действует бессрочно до замены ее новой версией.

Актуальная версия настоящей Политики в свободном доступе размещена на Сайте (https://dgp 148.mos.ru/documents/).

Федеральный закон от 6 апреля 2011 г. № 63-Ф3 «Об электронной подписи»