Положение об обработке и защите персональных данных
I ОБЩИЕ ПОЛОЖЕНИЯ
Настоящее Положение разработано в соответствии с:
- Конституцией Российской Федерации;
- Федеральным законом от 27.07.2006 №149-ФЗ «Об информации, информационных технологиях и о защите информации»;
- Федеральным законом от 27.07.2006 №152-ФЗ «О персональных данных»;
- Федеральным законом от 29.07.2004 №98-ФЗ «О коммерческой тайне»;
- Федеральным законом от 22.10.2004 №125-ФЗ «Об архивном деле в Российской Федерации»;
- Федеральным законом от 21.11.2011 №323-ФЗ «Об основах охраны здоровья граждан в Российской Федерации»;
- Указом Президента РФ от 06.03.1997 №188 «Об утверждении Перечня сведений конфиденциального характера»;
- Постановлением Правительства Российской Федерации от 30.07. 2018 №772 «Об определении состава сведений, размещаемых в единой информационной системе персональных данных, обеспечивающей обработку, включая сбор и хранение, биометрических персональных данных, их проверку и передачу информации о степени их соответствия представленным биометрическим персональным данным гражданина Российской Федерации, включая вид биометрических персональных данных»;
- Постановлением Правительства РФ от 01.11.2012 №1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
- Постановлением Правительства Российской Федерации от 15.09.2008 №687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
- приказом МЗ РФ от 24.12.2018 №911н « Об утверждении Требований к государственным информационным системам в сфере здравоохранения субъектов Российской Федерации, медицинским информационным системам медицинских организаций и информационным системам фармацевтических организаций»;
- другими нормативными актами, действующими на территории Российской Федерации.
- порядок получения, учета, обработки, накопления, хранения, передачи и использования персональных данных пациентов в ООО «Медицинские клиники»,
- цели обработки персональных данных,
- права и обязанности оператора,
- права и обязанности пациента,
- Обеспечение защиты прав и свобод пациентов при обработке персональных данных;
- Установление ответственности должностных лиц, имеющих доступ к персональным данным пациентов, за невыполнение требований норм, регулирующих обработку и их защиту.
- в случае обезличивания персональных данных;
- в отношении общедоступных персональных данных.
- Обработка персональных данных пациента осуществляется на основе принципов:
- В целях обеспечения прав и свобод человека и гражданина Оператор и его представители при обработке персональных данных пациента обязаны соблюдать следующие общие требования:
- Оператор при обработке персональных данных принимает необходимые организационные и технические меры, для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий.
- Персональные данные пациента относятся к конфиденциальной информации, то есть порядок работы с ними регламентирован действующим законодательством РФ и осуществляется соблюдением строго определенных правил и условий.
- фамилию, имя, отчество, адрес пациента — субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе;
- наименование (фамилию, имя, отчество) и адрес Оператора, получающего согласие пациента — субъекта персональных данных;
- цель обработки персональных данных;
- перечень персональных данных, на обработку которых дается согласие субъекта персональных данных;
- перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых Оператором.
- способов обработки персональных данных;
- срок, в течение которого действует согласие, а также порядок его отзыва.
- директор;
- заместитель директора по лечебной части / главный врач;
- заместитель директора по развитию
- врачи клиники;
- медицинские сестры клиники;
- администраторы;
- работник, непосредственно осуществляющий обработку информации пациента
- иные работники, согласно бизнес-процессу клиники .
- по запросу органов дознания и следствия и суда в связи с проведением расследования или судебным разбирательством, по запросу органов прокуратуры в связи с осуществлением ими прокурорского надзора;
- при наличие оснований, позволяющих полагать, что вред здоровью гражданина причинен в результате противоправных действий.
- не сообщать персональные данные пациента в коммерческих целях без его личного письменного согласия, согласия законного представителя;
- предупреждать лиц, получающих персональные данные пациента, о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, и требовать от этих лиц подтверждения того, что это правило соблюдено;
- разрешать доступ к персональным данным пациентов только специально уполномоченным лицам, при этом указанные лица должны иметь право получать только те персональные данные пациента, которые необходимы для выполнения конкретных функций;
- передавать персональные данные пациента представителям пациентов в порядке, установленном настоящим Положением, и ограничивать эту информацию только теми персональными данными пациента, которые необходимы для выполнения указанными представителями их функций.
- подтверждение факта обработки персональных данных оператором, а также цель данной обработки;
- способы обработки персональных данных, применяемые оператором;
- сведения о лицах, которые имеют доступ к персональным данным или которым может быть предоставлен такой доступ;
- перечень обрабатываемых персональных данных и источник их получения;
- сроки обработки персональных данных, в т ч. сроки их хранения;
- сведения о том, какие юридические последствия для субъекта может повлечь за собой обработка его персональных данных;
- разъяснения последствий его отказа в предоставлении своих персональных данных в случае, если это установлено в качестве обязанности субъекта федеральным законом.
- обеспечение защиты информации от неправомерного доступа, уничтожения, модифицирования, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении такой информации;
- соблюдение конфиденциальности информации ограниченного доступа,
- реализацию права на доступ к информации.
- Все действия по обработке персональных данных пациентов и сотрудников осуществляются только работниками Оператора, допущенными приказом директора к работе с персональными данными пациента, и только в объеме, необходимом данным лицам для выполнения своей трудовой функции.
- Обработка персональных данных осуществляется с соблюдением порядка, предусмотренного Постановлением Правительства от 15.09.2008 №687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации».
- Персональные компьютеры, с которых осуществляется доступ к персональным данным, защищены паролями доступа. Пароли сообщаются индивидуально работнику, допущенному к работе с персональными данными и осуществляющему обработку персональных данных пациентов на данном ПК.
- Иные меры, предусмотренные Положением об организации работ по обеспечению проведению безопасности ПДн при их обработке в ИСПДн.
- Обработка персональных данных осуществляется с соблюдением порядка, предусмотренного Постановлением Правительства от 01.11. 2012 №1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных».
- не сообщать персональные данные пациента в коммерческих целях без его личного письменного согласия, согласия законного представителя;
- предупреждать лиц, получающих персональные данные пациента, о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, и требовать от этих лиц подтверждения того, что это правило соблюдено;
- разрешать доступ к персональным данным пациентов только специально уполномоченным лицам, при этом указанные лица должны иметь право получать только те персональные данные пациента, которые необходимы для выполнения конкретных функций;
- передавать персональные данные пациента представителям пациентов в порядке, установленном настоящим Положением, и ограничивать эту информацию только теми персональными данными пациента, которые необходимы для выполнения указанными представителями их функций.
- по запросу органов дознания и следствия, суда в связи с проведением расследования или судебным разбирательством, по запросу органов прокуратуры в связи с осуществлением ими прокурорского надзора;
- в целях информирования органов внутренних дел о поступлении пациента, в отношении которого имеются достаточные основания полагать, что вред его здоровью причинен в результате противоправных действий.
- полную информацию об их персональных данных и обработке этих данных;
- свободный бесплатный доступ к своим персональным данным, за исключением случаев, предусмотренных федеральным законом;
- определение своих представителей для защиты своих персональных данных;
- требование об исключении или исправлении неверных или неполных персональных данных, а также данных, обработанных с нарушением требований настоящего Положения;
- обжалование в суд любых неправомерных действий или бездействия Оператора при обработке и защите его персональных данных;
- иные права, предусмотренные действующим законодательством.
- подтверждение факта обработки персональных данных оператором;
- правовые основания и цели обработки персональных данных;
- цели и применяемые оператором способы обработки персональных данных;
- наименование и место нахождения оператора, сведения о лицах (за исключением работников оператора), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с оператором или на основании федерального закона;
