Режим работы: ПН-ПТ: 8:00-20:00 СБ-ВС: 9:00-15:00 (ВС: Вызовы на дом)

Детская городская поликлиника № 148

Департамента здравоохранения города Москвы

Лицензия: № ЛО-77-01-020321 от 27.08.2020
Главная - Документы -

ПДГП148 от 09.01.2018 года № 26 “О Политике безопасности в отношении обработки персональных данных в ГБУЗ “ДГП № 148 ДЗМ”

Документы для скачивания:

Приказ ДГП 148 № 26 от 09.11.2018

Приказ

В связи с необходимостью регламентации использования персональных данных в рабочем процессе и выполнением требований Федерального закона Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных»,
ПРИКАЗЫВАЮ:

  1. Утвердить Политику безопасности в отношении обработки персональных данных ГБУЗ «ДГП № 148 ДЗМ», согласно приложению № 1;
  2. Контроль за исполнением настоящего приказа оставляю за собой.

 


Приложение № 1

Политика ГБУЗ «ДГП №148 ДЗМ» в отношении обработки персональных данных Введение.

Настоящая Политика ГБУЗ «ДГП № 148 ДЗМ» в отношении обработки персональных данных (далее – Политика) разработана в соответствии с требованиями нормативно-правовых актов Российской Федерации, регулирующих отношения, связанные с обработкой персональных данных (далее – ПДн).

Политика определяет принципы сбора, обработки, хранения, передачи защиты ПДн физических лиц (далее субъекты ПДн), реализуемые в ГБУЗ «ДГП № 148 ДЗМ» (далее – Оператор).

Действие настоящей Политики распространяется на все процессы по сбору, записи, систематизации, накоплению, хранению, уточнению, извлечению, использованию, передаче (распространению, предоставлению, доступу), обезличиванию, блокированию, удалению, уничтожению ПДн, осуществляемых как с использованием средств автоматизации, так и без использования таких средств.

В рамках реализации настоящей Политики Оператором разработаны другие внутренние нормативные документы, регламентирующие отдельные процессы обработки и защиты ПДн.

1. Нормативная документация.

Настоящая Политика разработана с учётом требований следующих документов:

– Федеральный закон Российской Федерации от 27.07.2006 № 152-ФЗ «О персональных данных»;

– Федеральный закон Российской Федерации от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;

– Федеральный закон Российской Федерации от 21.11.2011 № 323-ф3 «Об основах охраны здоровья граждан в Российской Федерации»;

– Федеральный закон Российской Федерации от 29.11.2010 № Э26-ФЗ «Об обязательном медицинском страховании в Российской Федерации»;

– Трудовой кодекс Российской Федерации;

– Постановление Правительства Российской Федерации от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;

– Постановление Правительства Российской Федерации от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».

2. Общие положения.

2.1. Оператор осуществляет обработку ПДн следующих категорий субъектов ПДн:

– работники Оператора;

– пациенты (для оказания медицинской помощи);

– заявители (для оказания государственных услуг и рассмотрения обращений).

2.2. Оператор осуществляет обработку ПДн, руководствуясь следующими принципами:

– обработка ПДн осуществляется исключительно на законных основаниях;

– обработка ПДн осуществляется исключительно для достижения конкретных, заранее определённых и законных целей; обработка ПДн, не оправданная достижением таких целей, не осуществляется;

– ПДн, цели обработки которых не совместимы, не объединяются;

– содержание и объем обрабатываемых ПДн соответствуют заявленным целям обработки;

– при обработке ПДн обеспечивается их точность, достаточность, а в необходимых случаях и актуальность по отношению к целям их обработки;

– хранение ПДн осуществляется в форме, позволяющей определить субъекта ПДн, не дольше, чем этого требуют цели обработки ПДн;

– ПДн уничтожаются при достижении целей их обработки, утрате необходимости в достижении этих целей или окончании срока хранения ПДн, определённого, согласием на обработку ПДн, федеральным законом или договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект ПДн.

2.3. В целях обеспечения выполнения обязанностей, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами Оператор:

– назначает ответственного за организацию обработки ПДн;

– утверждает настоящую Политику, а также внутренние нормативные и распорядительные документы по вопросам обработки ПДн, устанавливающие процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений;

– применяет правовые, организационные и технические меры по обеспечению безопасности ПДн;

– осуществляет внутренний контроль соответствия обработки ПДн требованиям Федерального закона от 27.07.2006 г. № 152-ФЗ «О персональных данных», принятых в соответствии с ним нормативных правовых актов, внутренних нормативных и распорядительных документов Оператора, регулирующих обработку ПДн;

– проводит оценку вреда, который может быть причинён субъектам ПДн в случае нарушения Оператором требований законодательства в области ПДн, соотношение указанного вреда и принимаемых Оператором мер, направленных на обеспечение выполнения своих обязанностей, предусмотренных законодательством в области ПДн;

– ознакамливает своих работников, непосредственно осуществляющих обработку ПДн, с положениями законодательства Российской Федерации в области ПДн, в том числе с требованиями к защите ПДн, внутренними нормативными и распорядительными документами Оператора, регулирующими обработку ПДн;

– публикует настоящую Политику на официальном сайте Оператора, обеспечивая беспрепятственный доступ к ней неограниченного круга лиц.

З.Получение, обработка и защита персональных данных.

3.1 Порядок получения персональных данных:

– Оператор по возможности получает все обрабатываемые им ПДн непосредственно у субъектов ПДн. В случаях, когда получение ПДн непосредственно у субъектов ПДн невозможно, Оператор предпринимает предусмотренные действующим законодательством меры по соблюдению прав субъектов ПДн при получении их ПДн от третьих лиц;

– в случаях, когда действующим законодательством требуется получение согласия субъекта ПДн на обработку его ПДн, Оператор обрабатывает его ПДн только при наличии такого согласия и с соблюдением ограничений на объем, сроки и способы обработки ПДн, предусмотренных таким согласием;

– Оператор не получает и не обрабатывает ПДн субъекта ПДн о его политических, религиозных и иных убеждениях, частной жизни, членстве в общественных объединениях или его профсоюзной деятельности;

– Оператор предоставляет своим работникам доступ к минимальному объёму ПДн, необходимому им для выполнения своих служебных обязанностей;

– работники Оператора допускаются к обработке ПДн только после ознакомления с требованиями действующего законодательства и внутренних нормативных и распорядительных документов Оператора, регулирующих обработку и защиту ПДн, и подписания обязательства о неразглашении конфиденциальной информации.

3.2 Порядок обработки персональных данных

– обработка ПДн осуществляется Оператором только в целях, заявленных при их сборе (получении). В частности, обработка ПДн сотрудников осуществляется в целях исполнения возложенных на Оператора действующим законодательством и трудовым договором обязанностей работодателя, а обработка ПДн пациентов, заявителей в целях оказания медицинских, государственных услуг и рассмотрения обращений;

– при определении объёма и содержания, обрабатываемых ПДн, Оператор руководствуется Конституцией Российской Федерации, Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» и иными федеральными законами в области защиты ПДн, а также принципом соответствия объёма и содержания обрабатываемых ПДн заявленным целям их обработки;

– при принятии решений, затрагивающих интересы субъекта ПДн, Оператор не имеет права основываться на результатах исключительно автоматизированной обработки его ПДн, кроме случаев, наличия согласия в письменной форме субъекта ПДн на принятие таких решений и случаев, предусмотренных федеральными законами.

3.3 Порядок защиты персональных данных.

– защита ПДн субъекта ПДн от неправомерного их использования или утраты обеспечивается Оператором за счёт его средств в порядке, установленном федеральными законами Российской Федерации в области защиты ПДн;

– Оператор принимает необходимые организационные и технические меры для защиты ПДн от несанкционированного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения ПДн, а также от иных неправомерных действий;

– Оператор привлекает к дисциплинарной ответственности работников, виновных в нарушении норм, регулирующих получение, обработку и защиту ПДн субъекта ПДн;

– Оператор исключает доступ к ПДн субъектов ПДн своих работников, не включённых в Перечень лиц, допущенных к обработке ПДн;

– копировать и делать выписки ПДн субъектов ПДн сотрудникам Оператора разрешается исключительно в служебных целях;

– сохранение и защита ПДн субъектов ПДн осуществляются Оператором в соответствии с требованиями действующего законодательства независимо от наличия соответствующих требований со стороны субъектов ПДн.

4. Хранение персональных данных.

– Оператор осуществляет учёт всех хранимых им ПДн, независимо от формы их представления;

– ПДн на бумажных и электронных носителях хранятся Оператором в специально оборудованных шкафах и сейфах, которые запираются и опечатываются;

– в процессе хранения ПДн субъектов ПДн Оператор осуществляет контроль за достоверностью и полнотой ПДн, их регулярное обновление и внесение по мере необходимости соответствующих изменений.

5. Передача персональных данных.

Оператор передаёт находящиеся в его распоряжении ПДн третьим лицам в следующих случаях:

– при наличии письменного согласия субъекта ПДн на передачу его ПДн третьему лицу, включающего наименование или фамилию, имя, отчество и адрес третьего лица, цели, сроки и способы обработки третьим лицом ПДн;

– в случае если передача ПДн третьему лицу необходима для выполнения обязательств Оператора перед субъектом ПДн;

– в случае если обязанность по передаче ПДн третьему лицу возложена на Оператора действующим законодательством.

6. Уничтожение персональных данных.

– уничтожение ПДн производится Оператором в случаях и в порядке, предусмотренных действующими законами и принятыми в соответствии с ними нормативными правовыми актами;

– при уничтожении ПДн как на бумажных, так и на электронных носителях Оператор обеспечивает невозможность их последующего восстановления.

7. Права субъекта ПДн.

– Субъект ПДн вправе требовать от Оператора уточнения его ПДн, их блокирования или уничтожения в случае, если ПДн являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав;

– Субъект ПДн имеет право на получение от Оператора информации, касающейся обработки его ПДн, в том числе содержащей:

– правовые основания и цели обработки ПДн;

– применяемые Оператором способы обработки ПДн;

– наименование и место нахождения Оператора, сведения о лицах (за исключением работников Оператора), которые имеют доступ к ПДн или которым могут быть раскрыты ПДн на основании договора с Оператором или на основании федерального закона;

– обрабатываемые ПДн, относящиеся к соответствующему субъекту ПДн, источник их получения;

– сроки обработки ПДн, в том числе сроки их хранения;

– порядок осуществления субъектом ПДн прав, предусмотренных Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»;

– информацию об осуществлённой или о предполагаемой трансграничной передаче ПДн;

– наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку ПДн по поручению Оператора, если обработка поручена или будет поручена такому лицу;

– иные сведения, предусмотренные Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных» или другими федеральными законами.

– Субъект ПДн имеет право требовать исключить или исправить неверные, или неполные ПДн, а также ПДн, обрабатываемые с нарушением требований Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»;

– Субъект ПДн имеет право на обжалование в судебном порядке любых неправомерных действий или бездействии Оператора при обработке и защите его ПДн.