Государственное бюджетное учреждение здравоохранения Пермского края «Пермский краевой центр по профилактике и борьбе со СПИД и инфекционными заболеваниями»

 

ПРИКАЗ

«12» августа 2026 г.                                                                                           № 34/65-01-03-101

Об организационных мерах защищаемой информации, не содержащей сведения, составляющие государственную тайну в Государственном бюджетном учреждении здравоохранения Пермского края «Пермский краевой центр по профилактике и борьбе со СПИД и инфекционными заболеваниями»

В целях исполнения требований Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных»,

П Р И К А З Ы В А Ю:

  1. Признать утратившим силу приказ от 10.01.2024 №7 Об обработке и защите персональных данных работников и пациентов в ГБУЗ ПК «ПКЦ СПИД и ИЗ».
  2. Утвердить и ввести в действие прилагаемые документы:

2.1. Политику ГБУЗ ПК «ПКЦ СПИД и ИЗ» в отношении обработки и обеспечения безопасности персональных данных;

2.2. Положение об обработке и защите персональных данных работников и пациентов ГБУЗ ПК «ПКЦ СПИД и ИЗ».

  1. Обеспечить неограниченный доступ к бумажному экземпляру документа Политика ГБУЗ ПК «ПКЦ СПИД и ИЗ» в отношении обработки и обеспечения безопасности персональных данных.
  2. Опубликовать Политику ГБУЗ ПК «ПКЦ СПИД и ИЗ» в отношении обработки и обеспечения безопасности персональных данных на официальном сайте Государственного бюджетного учреждения здравоохранения Пермского края «Пермский краевой центр по профилактике и борьбе со СПИД и инфекционными заболеваниями»: http://aids-centr.perm.ru.
  3. Контроль за исполнением настоящего приказа оставляю за собой.

Главный врач

     

К.В. Овчинников

Должность

 

Подпись

 

ФИО

         

УТВЕРЖДЕНА

Приказом ГБУЗ ПК «ПКЦ СПИД и ИЗ»

ПОЛИТИКА

Государственного бюджетного учреждения здравоохранения Пермского края «Пермский краевой центр по профилактике и борьбе со СПИД и инфекционными заболеваниями» в отношении обработки и обеспечения безопасности персональных данных

Принятые определения

В настоящей Политике Государственного бюджетного учреждения здравоохранения Пермского края «Пермский краевой центр по профилактике и борьбе со СПИД и инфекционными заболеваниями» (далее – Учреждение) в отношении обработки и обеспечения безопасности персональных данных (далее – Политика) используются термины и определения в значениях, установленных Федеральным законом от 27 июля 2006 г. № 152-ФЗ «О персональных данных» (далее – Федеральный закон № 152-ФЗ).

  1. Общие положения

1.1. Настоящая Политика принята в целях реализации требований законодательства Российской Федерации в области обработки персональных данных (далее – ПДн) субъектов ПДн.

1.2. Настоящая Политика характеризуется следующими признаками:

1.2.1. Политика раскрывает принципы обработки Учреждением как оператором ПДн в информационных системах, права и обязанности Учреждения при обработке ПДн, права и обязанности субъектов ПДн, а также включает перечень мер, применяемых Учреждением в целях обеспечения безопасности ПДн при их обработке.

1.2.2. Положения Политики распространяются на отношения по обработке и обеспечению безопасности ПДн, полученных Учреждением как до, так и после утверждения Политики, за исключением случаев, когда по причинам правового, организационного и иного характера положения Политики не могут быть распространены на отношения по обработке и обеспечению безопасности ПДн, полученных до ее утверждения.

1.2.3. Политика является общедоступным документом, декларирующим концептуальные основы деятельности Учреждения при обработке и обеспечению безопасности ПДн в информационных системах.

1.3. Если в отношениях с Учреждением участвуют законные представители субъектов ПДн, то Учреждение становится оператором ПДн лиц, представляющих указанных субъектов. Положения Политики и другие локальные акты Учреждения распространяются на случаи обработки и обеспечения безопасности ПДн законных представителей субъектов ПДн, даже если эти лица в локальных актах прямо не упоминаются, но фактически участвуют в правоотношениях с Учреждением.

1.4. Учреждение до начала обработки ПДн осуществляет уведомление уполномоченного органа по защите прав субъектов ПДн о своем намерении осуществлять обработку ПДн. Учреждение уведомляет уполномоченный орган по защите прав субъектов ПДн об изменении сведений, поданных ранее, согласно требованиям Федерального закона № 152-ФЗ.

  1. Информация об операторе

2.1. Полное наименование: Государственное бюджетное учреждение здравоохранения Пермского края «Пермский краевой центр по профилактике и борьбе со СПИД и инфекционными заболеваниями».

2.2. ИНН: 5902291290.

2.3. ОГРН: 1025900520095.

2.4. Юридический адрес: 614088, Пермский край, г. Пермь, ул. Архитектора Свиязева, д.21.

  1. Правовые основания обработки ПДн

3.1. Обработка ПДн субъектов ПДн осуществляется Учреждением на основании согласия субъекта ПДн на обработку его ПДн, либо его законного представителя (подпункт 1 пункта 1 статьи 6 Федерального закона № 152-ФЗ);

3.2. Обработка ПДн необходима для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей (подпункт 2 пункта 1 статьи 6 Федерального закона № 152-ФЗ);

3.3. Обработка ПДн необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект ПДн, а также для заключения договора по инициативе субъекта ПДн или договора, по которому субъект ПДн будет являться выгодоприобретателем или поручителем (подпункт 5 пункта 1 статьи 6 Федерального закона №152-ФЗ).

  1. Цели обработки ПДн и категории субъектов ПДн

4.1. Обработка ПДн осуществляется в целях:

4.1.1. Оказание медицинских услуг (в том числе в медико-профилактических целях, в целях установления медицинского диагноза) и осуществление иных, связанных с этим мероприятий.

4.1.2. Систематизация сведений о персонале, ведение кадрового учета, делопроизводства и для всех остальных операций в рамках трудовых отношений.

4.2. В соответствии с целями обработки персональных данных, Учреждением осуществляется обработка следующих категорий субъектов ПДн:

- пациенты;

- работники;

-бывшие работники

-студенты (практиканты).

4.3. Подробные сведения об обрабатываемых ПДн, в том числе сроки обработки ПДн и перечень обрабатываемых ПДн приведены в Приложении 1 к настоящей Политике. В случае изменения этих сведений ответственные работники Учреждения (далее - Работники) информируют о них уполномоченный орган по защите прав субъектов ПДн не позднее 15-го числа месяца, следующего за месяцем, в котором возникли такие изменения.

  1. Документы, которыми руководствуется Учреждение при работе с ПДн

5.1. Учреждение при работе с ПДн руководствуется следующими правовыми актами Российской Федерации и руководящими документами ФСТЭК России и ФСБ России:

- Конституцией Российской Федерации;

- Уголовным кодексом Российской Федерации;

- Кодексом Российской Федерации об административных правонарушениях;

- Трудовым кодексом Российской Федерации;

- Федеральным законом от 19 декабря 2005 г. № 160-ФЗ «О ратификации Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных»;

- Федеральным законом от 27 июля 2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;

- Федеральным законом от 27 июля 2006 г. № 152-ФЗ «О персональных данных»;

- Указом Президента Российской Федерации от 17 марта 2008 г. № 351 «О мерах по обеспечению информационной безопасности Российской Федерации при использовании информационно-телекоммуникационных сетей международного информационного обмена»;

- Распоряжением Президента Российской Федерации от 10 июля 2001 г. № 366-рп «О подписании Конвенции о защите физических лиц при автоматизированной обработке персональных данных»;

- Постановлением Правительства Российской Федерации от 15 сентября 2008 г. № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;

- Постановлением Правительства Российской Федерации от 1 ноября 2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;

- Методикой оценки угроз безопасности информации. ФСТЭК России, 2021 год;

- Методическими рекомендации по разработке нормативных правовых актов, определяющих угрозы безопасности персональных данных, актуальные при обработке персональных данных в информационных системах персональных данных, эксплуатируемых при осуществлении соответствующих видов деятельности от 31 марта 2015 г. № 149/7/2/6-432;

- Составом и содержанием организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, утвержденным приказом Федеральной службы по техническому и экспортному контролю от 18 февраля 2013 г. № 21;

- Составом и содержанием организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищенности, утвержденного приказом ФСБ России от 10 июля 2014 г. № 378;

  1. Принципы, порядок и условия обработки ПДн

6.1. Обработка ПДн Учреждением осуществляется на основе принципов:

6.1.1. законности и справедливости целей и способов обработки ПДн, соответствия целей обработки ПДн целям, заранее определенным и заявленным при сборе ПДн;

6.1.2. соответствие объема и характера обрабатываемых ПДн, способов обработки ПДн целям обработки ПДн;

6.1.3. достоверности ПДн, их достаточности для целей обработки, недопустимости обработки ПДн, избыточных по отношению к целям, заявленным при сборе ПДн;

6.1.4. недопустимости объединения баз данных, содержащих ПДн, обработка которых осуществляется в целях, несовместимых между собой;

6.1.5. хранение ПДн осуществляется в форме, позволяющей определить субъекта ПДн не дольше, чем этого требуют цели их обработки;

6.1.6. уничтожение ПДн либо их обезличивание осуществляются по достижении целей их обработки или в случае утраты необходимости в их достижении, если срок хранения ПДн не установлен законодательством Российской Федерации, другими документами, определяющими такой срок.

6.2. Обработка ПДн Учреждением включает в себя сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение ПДн.

6.3. Учреждение не производит трансграничную передачу ПДн.

6.4. Учреждение не принимает решения, порождающие юридические последствия в отношении субъектов ПДн или иным образом затрагивающие их права и законные интересы, на основании исключительно автоматизированной обработки их ПДн.

6.5. В целях исполнения возложенных на Учреждение функций Учреждение в установленном порядке вправе поручить обработку ПДн третьим лицам. В договорах с лицами, которым Учреждение поручает обработку ПДн, включаются условия, обязывающие таких лиц соблюдать предусмотренные Федеральным законом № 152-ФЗ и Политикой правила обработки ПДн.

6.6. Учреждение предоставляет обрабатываемые им ПДн государственным органам и организациям, имеющим, в соответствии с федеральным законом, право на получение соответствующих ПДн.

6.7. Учреждение осуществляет обработку ПДн как с использованием средств автоматизации, так и без использования (неавтоматизированная обработка).

6.8. В соответствии с Федеральным законом № 152-ФЗ установлены следующие сроки и условия прекращения обработки ПДн:

6.8.1. не более 30 дней с момента достижения цели обработки ПДн;

6.8.2. не более 30 дней с момента утраты необходимости в достижении целей обработки ПДн;

6.8.3. не более 7 дней с момента предоставления субъектом ПДн, его наследником или представителем субъекта ПДн сведений, подтверждающих, что ПДн являются незаконно полученными или не являются необходимыми для заявленной цели обработки;

6.8.4. не более 3 дней с момента выявления неправомерной обработки ПДн, осуществляемой оператором или лицом, действующим по поручению оператора;

6.8.5. не более 10 дней с момента выявления невозможности обеспечить правомерность обработки ПДн;

6.8.6. не более 10 дней с момента отзыва субъектом ПДн согласия на обработку ПДн1, если сохранение ПДн более не требуется для целей обработки ПДн.

  1. Актуализация, исправление, удаление и уничтожение ПДн

7.1. Актуализация, исправление, удаление и уничтожение ПДн осуществляется при непосредственном обращении субъекта ПДн или его представителя, либо по запросу субъекта ПДн или его представителя, либо по запросу уполномоченного органа по защите прав субъектов ПДн.

7.2. При достижении целей обработки ПДн, а также в случае отзыва субъектом ПДн согласия на их обработку, ПДн подлежат уничтожению, если:

            7.2.1. иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект ПДн;

            7.2.2. оператор не вправе осуществлять обработку без согласия субъекта ПДн на основаниях, предусмотренных Федеральным законом № 152-ФЗ или иными федеральными законами;

            7.2.3. иное не предусмотрено иным соглашением между оператором и субъектом ПДн.

  1. Права и обязанности

8.1 Права и обязанности оператора

8.1.1 Оператор вправе:

- отстаивать свои интересы в суде;

- принимать локальные нормативные акты в развитие настоящей Политики;

- предъявлять субъектам ПДн требование оформить персональное письменное согласие на обработку ПДн;

- отказывать в предоставлении ПДн в случаях, предусмотренных ч. 4 ст. 14, ч. 2 ст. 20 Федеральным законом № 152-ФЗ, и в иных случаях, предусмотренных действующим законодательством Российской Федерации;

- обрабатывать ПДн субъектов, в том числе предоставлять третьим лицам, без его согласия, в случаях, предусмотренных действующим законодательством Российской Федерации (налоговые, правоохранительные органы и др.);

- поручать обработку ПДн другим лицам в соответствии с действующим законодательством Российской Федерации;

- привлекать к дисциплинарной ответственности Работников Учреждения, к должностным обязанностям которых относится обработка ПДн, за нарушение требований к защите ПДн.

8.1.2 Оператор обязан:

- организовывать обработку ПДн в соответствии с требованиями законодательства Российской Федерации;

- обеспечивать защиту ПДн при их обработке в соответствии с требованиями законодательства;

- устранять нарушения действующего законодательства Российской Федерации, допущенные при обработке ПДн;

- выполнять требования уполномоченного органа по защите прав субъектов ПДн и действующего законодательства Российской Федерации;

- своевременно и в соответствии с требованиями реагировать на обращения и запросы субъектов ПДн и их законных представителей, именно:

- предоставлять субъекту ПДн или его представителю информацию о его ПДн в случаях, предусмотренных действующим законодательством Российской Федерации, а также предоставлять ему возможность ознакомиться с этими ПДн;

- в случае отказа в предоставлении информации о наличии ПДн о соответствующем субъекте ПДн или ПДн субъекту ПДн или его представителю при их обращении либо при получении запроса субъекта ПДн или его представителя оператор обязан дать в письменной форме мотивированный ответ, содержащий ссылку на положение закона, являющееся основанием для отказа;

- предоставлять безвозмездно субъекту ПДн или его представителю возможность ознакомиться с ПДн, относящимися к этому субъекту ПДн, а также по требованию субъекта ПДн или его представителя вносить в них необходимые изменения, уточнения, если они не являются необходимыми для заявленных целей, а также принимать необходимые меры для уведомления третьих лиц об изменениях в ПДн, которым ПДн этого субъекта принадлежат;

- сообщать в уполномоченный орган по защите прав субъектов ПДн по запросу этого органа необходимую информацию в течение десяти рабочих дней с даты получения такого запроса;

- устранять нарушения, допущенные при обработке ПДн;

- уточнять, блокировать, уничтожать ПДн в случаях, предусмотренных ч. 2-6 ст. 21 Федеральный закон № 152-ФЗ.

8.2. Права и обязанности субъекта

8.2.1. Субъект ПДн имеет право:

- на получение сведений об обработке его ПДн;

- на доступ к своим ПДн;

- требовать уточнения своих ПДн, их блокирования или уничтожения в случаях, если ПДн являются неполными, устаревшими, недостоверными, незаконно полученными или не являются необходимыми для заявленной цели обработки;

            - отозвать свое согласие на обработку ПДн;

            - обжаловать в уполномоченном органе по защите прав субъектов ПДн или в суде действия (бездействие) оператора при обработке его ПДн;

- на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.

            8.2.2. Субъект ПДн обязан:

- предоставлять полные, достоверные ПДн, необходимые для достижения целей обработки, а также подтверждать их достоверность предоставлением оригиналов документов;

- при изменении ПДн, необходимых для достижения целей обработки, предоставить актуальные ПДн, а также подтвердить их достоверность предоставлением оригиналов документов;

- соблюдать требования действующего законодательства Российской Федерации.

  1. Меры по надлежащей организации обработки и обеспечению безопасности ПДн

9.1. Учреждение при обработке ПДн принимает все необходимые правовые, организационные и технические меры для их защиты от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении них. Обеспечение безопасности ПДн достигается, в частности, следующими способами:

- назначением лица, ответственного за организацию обработки ПДн;

- осуществлением внутреннего контроля соответствия обработки ПДн Федеральному закону № 152-ФЗ и принятым в соответствии с ним нормативным правовым актам, требованиям по обеспечению безопасности ПДн, локальным актам;

- ознакомлением Работников Учреждения, непосредственно осуществляющих обработку ПДн, с положениями законодательства Российской Федерации о ПДн, в том числе с требованиями к защите ПДн, локальными актами в отношении обработки ПДн;

- определением угроз безопасности ПДн при их обработке в информационных системах ПДн;

- применением организационных и технических мер по обеспечению безопасности ПДн при их обработке в информационных системах ПДн, а также на материальных носителях, необходимых для выполнения требований по обеспечению безопасности ПДн, установленных действующим законодательством;

- применением прошедших в установленном порядке процедуру соответствия средств защиты информации, в случаях, предусмотренных действующим законодательством Российской Федерации;

- оценкой эффективности принимаемых мер по обеспечению безопасности ПДн до ввода в эксплуатацию информационной системы ПДн;

- учетом носителей информации, содержащих ПДн;

- выявлением фактов несанкционированного доступа к ПДн и принятием мер в соответствии с законодательством Российской Федерации об обеспечении безопасности ПДн.

- восстановлением ПДн, модифицированных или уничтоженных вследствие несанкционированного доступа к ним.

- установлением правил доступа к ПДн, обрабатываемым в информационной системе ПДн, а также обеспечением регистрации и учета всех действий, совершаемых с ПДн в информационной системе ПДн.

- контролем над принимаемыми мерами по обеспечению безопасности ПДн и уровнем защищенности информационных систем ПДн.

9.2. В целях разграничения полномочий при обработке ПДн полномочия по реализации каждой определенной законодательством функции Учреждения закрепляются за соответствующими структурными подразделениями (должностными лицами) Учреждения. Доступ к ПДн, обрабатываемым в ходе реализации полномочий, закрепленных за конкретным структурным подразделением Учреждения, могут иметь только Работники этого структурного подразделения. Работники допускаются к ПДн, связанным с деятельностью другого структурного подразделения, только для чтения и подготовки обобщенных материалов в части вопросов, касающихся структурного подразделения этих Работников.

9.3. Доступ Работников к обрабатываемым ПДн осуществляется в соответствии с их должностными обязанностями и требованиями внутренних регулятивных документов Учреждения. Допуск Работников к обработке ПДн осуществляется согласно перечню типовых полномочий (ролей пользователей), утверждаемых приказом Учреждения. Соответствующие полномочия (роль пользователя) вносятся в должностные обязанности Работников. Допущенные к обработке ПДн Работники под роспись знакомятся с документами Учреждения, устанавливающими порядок обработки Пнд, включая документы, устанавливающие права и обязанности конкретных Работников.

  1. Сотрудники Учреждения, ответственные за организацию обработки ПДн

10.1. Права, обязанности и юридическая ответственность сотрудников Учреждения, ответственных за организацию обработки ПДн установлены Федеральным законом № 152-ФЗ и приказами главного врача.

10.2. Назначение на должность сотрудников Учреждения, ответственных за организацию обработки ПДн и освобождение от нее осуществляется приказом главного врача.

10.3. Сотрудники Учреждения, ответственные за организацию обработки ПДн:

10.3.1. Организуют осуществление внутреннего контроля над соблюдением сотрудниками Учреждение законодательства Российской Федерации о ПДн, в том числе требований к обеспечению безопасности ПДн.

10.3.2. Доводят до сведения сотрудников Учреждение положений законодательства Российской Федерации о ПДн, локальных актов по вопросам обработки ПДн, требований к обеспечению безопасности ПДн.

10.3.3. Организуют прием и обработку обращений и запросов субъектов ПДн, их представителей и их наследников и осуществляют контроль над приемом и обработкой таких обращений и запросов.

  1. Уполномоченный орган по защите прав субъектов ПДн в Пермском крае

11.1. Полное наименование: Управление федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций по Пермскому краю.

11.2. Краткое наименование: Управление Роскомнадзора по Пермскому краю.

11.3. Адрес: 614096, г. Пермь, ул. Ленина, д. 68.

11.4. Телефон: (342) 258-15-30.

11.5. Факс: (342) 258-15-43.

11.6. Адрес электронной почты: Этот адрес электронной почты защищён от спам-ботов. У вас должен быть включен JavaScript для просмотра..

11.7. Веб-сайт: http://59.rkn.gov.ru.

  1. Доступ к Политике

12.1. Действующая редакция Политики на бумажном носителе хранится по месту нахождения Учреждения по адресу: 614088, Пермский край, г. Пермь, ул. Архитектора Свиязева, д.21.

  1. Ответственность

13.1. Сотрудники Учреждения, виновные в нарушении норм, регулирующих обработку и обеспечение безопасности ПДн, несут ответственность, предусмотренную законодательством Российской Федерации, локальными актами Учреждения и договорами, регламентирующими правоотношения Учреждение с третьими лицами.

 

Приложение 1

к Политике ГБУЗ ПК «ПКЦ СПИД и ИЗ» в отношении обработки и обеспечения безопасности персональных данных

ПЕРЕЧЕНЬ

персональных данных, обрабатываемых в Государственном бюджетном учреждении здравоохранения Пермского края «Пермский краевой центр по профилактике и борьбе со СПИД и инфекционными заболеваниями»

  1. Общие положения

Перечень персональных данных, обрабатываемых в Государственном бюджетном учреждении здравоохранения Пермского края «Пермский краевой центр по профилактике и борьбе со СПИД и инфекционными заболеваниями» (далее – Учреждение), разработан на основании Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных».

  1. Сведения, подлежащие защите в Учреждении

Субъектами персональных данных в Учреждении являются граждане, являющиеся сотрудниками Учреждения и граждане, не являющиеся сотрудниками Учреждения.

Сроки обработки указанных персональных данных определены в соответствии с Федеральным законом от 27 июля 2006 г. № 152-ФЗ «О персональных данных», Приказом Федерального архивного агентства от 20 декабря 2019 г. № 236 «Об утверждении Перечня типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков их хранения», Приказом Министерства здравоохранения Российской Федерации от 3 августа 2023 г. № 408 «Об утверждении перечня документов, образующихся в деятельности Министерства здравоохранения Российской Федерации и подведомственных ему организаций, с указанием сроков хранения». Сроки обработки приведены в таблице 1.

Таблица 1 – Перечень персональных данных

Категория субъектов персональных данных

Перечень персональных данных

Срок обработки

 

Пациенты

- фамилия, имя, отчество (при наличии);

- пол;

- дата рождения;

- адрес регистрации;

- адрес проживания;

- номер телефона;

- данные паспорта (или иного документа, удостоверяющего личность);

- данные полиса ОМС;

- страховой номер индивидуального лицевого счета (СНИЛС);

- сведения о факте обращения за медицинской помощью, о состоянии здоровья, заболеваниях, назначенном лечении, проведенных медицинских диагностических манипуляциях и исследованиях, иные сведения, составляющие врачебную тайну.

25/50 лет (согласно п.3.3 Приказа Министерства Здравоохранения РФ от 03.08.2023 №408 срок хранения медицинской документации на бумажном носителе составляет 25 лет, а в случае ведения ее в медицинской информационной системе медицинской организации - 50 лет)

 

Работники и бывшие работники оператора

- фамилия, имя, отчество (при наличии);

- пол;

- дата рождения;

- адрес регистрации;

- адрес проживания;

- номер телефона;

- данные паспорта (или иного документа, удостоверяющего личность);

- страховой номер индивидуального лицевого счета (СНИЛС);

- ИНН;

- сведения о воинском учете (наименование документа, категория, звание, состав, ВУС, годность, военкомат)

- сведения об образовании.

50/75 лет (согласно ст.445 Приказа Росархива от 20.12.2019 № 236 документы, законченные делопроизводством до 1 января 2003 года, хранятся 75 лет; законченные делопроизводством после 1 января 2003 года, хранятся 50 лет.)

 

Студенты (практиканты)

-фамилия, имя, отчество (при наличии);

-сведения об образовании.

5 лет

 
  1. Цель обработки персональных данных

Цели и основание обработки персональных данных в Учреждении приведены в таблице 2.

Таблица 2 – Цели обработки персональных данных

Цель обработки персональных данных

Категории субъектов ПДн

Правовое основание обработки персональных данных

Объем обрабатываемых персональных данных

 

Обеспечение соблюдения законодательства РФ в сфере здравоохранения

Работники

Субъекты персональных данных не являющиеся работниками оператора

·        Осуществляется обработка персональных данных, подлежащих опубликованию на официальных сайтах медицинских организаций в информационно-телекоммуникационной сети «Интернет» на основании п.6, приложения № 1 к приказу Министерства здравоохранения Российской Федерации от 13 марта 2025 г. N 118н

Меньше 100 000 субъектов персональных данных

 

Оказание медицинских услуг (в том числе в медико-профилактических целях, в целях установления медицинского диагноза) и осуществление иных, связанных с этим мероприятий.

Работники,

Пациенты,

Законные представители пациентов

·        Обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных

·        Обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем. Заключаемый с субъектом персональных данных договор не может содержать положения, ограничивающие права и свободы субъекта персональных данных, устанавливающие случаи обработки персональных данных несовершеннолетних, если иное не предусмотрено законодательством Российской Федерации, а также положения, допускающие в качестве условия заключения договора бездействие субъекта персональных данных

·        Обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных, если получение согласия субъекта персональных данных невозможно

·        Обработка персональных данных в целях персонифицированного учета лиц, участвующих в осуществлении медицинской деятельности и фармацевтической деятельности, лиц, которым оказывается медицинская помощь, а также лиц, в отношении которых проводятся медицинские экспертизы, медицинские осмотры и медицинские освидетельствования (п.1 ст. 92 Федерального закона № 323-ФЗ);

·        Обработка специальных категорий персональных данных, касающихся состояния здоровья осуществляется в медико-профилактических целях, в целях установления медицинского диагноза, оказания медицинских и медико-социальных услуг при условии, что обработка персональных данных осуществляется лицом, профессионально занимающимся медицинской деятельностью и обязанным в соответствии с законодательством Российской Федерации сохранять врачебную тайну; (подп. 4, п.2, ст. 10, Федерального закона № 152-ФЗ)

Меньше 100 000 субъектов персональных данных

 

Систематизация сведений о персонале, ведении кадрового учета, делопроизводства и для всех остальных операций в рамках трудовых отношений

Работники, бывшие работники

·        Обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных

·        Обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем. Заключаемый с субъектом персональных данных договор не может содержать положения, ограничивающие права и свободы субъекта персональных данных, устанавливающие случаи обработки персональных данных несовершеннолетних, если иное не предусмотрено законодательством Российской Федерации, а также положения, допускающие в качестве условия заключения договора бездействие субъекта персональных данных

Меньше 100 000 субъектов персональных данных

 

Организация и проведение учебной, производственной и преддипломной практики

Студенты (практиканты)

·        Обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем. Заключаемый с субъектом персональных данных договор не может содержать положения, ограничивающие права и свободы субъекта персональных данных, устанавливающие случаи обработки персональных данных несовершеннолетних, если иное не предусмотрено законодательством Российской Федерации, а также положения, допускающие в качестве условия заключения договора бездействие субъекта персональных данных

Меньше 100 000 субъектов персональных данных

 


 

 

УТВЕРЖДЕНО

Приказом ГБУЗ ПК «ПКЦ СПИД и ИЗ»

 

ПОЛОЖЕНИЕ

об обработке и защите персональных данных работников и пациентов Государственного бюджетного учреждения здравоохранения Пермского края «Пермский краевой центр по профилактике и борьбе со СПИД и инфекционными заболеваниями»

 

  1. Общие положения

1.1. Настоящим Положением определяется порядок получения, обработки, хранения, передачи и любого другого использования персональных данных субъектов, персональных данных учреждения здравоохранения (работников и пациентов), а также ведения их личных дел, медицинских карт.

1.2. Цель настоящего Положения – обеспечение в соответствии с законодательством Российской Федерации обработки, хранения и защиты персональных данных сотрудников, пациентов, а также персональных данных, содержащихся в документах, полученных из других организаций, в обращениях граждан и иных субъектов персональных данных.

1.3. Настоящее Положение разработано в соответствии с Конституцией РФ, Трудовым кодексом РФ, Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных», Федеральным законом от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации», Федеральным законом от 22.10.2004 № 125-ФЗ «Об архивном деле в Российской Федерации», Федеральным законом РФ от 21.11.2011 № 323-ФЗ «Об основах охраны здоровья граждан в РФ».

1.4. В настоящем Положении используются следующие термины и определения:

Персональные данные - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);

Оператор - государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными; В рамках настоящего положения оператором является ГБУЗ ПК «ПКЦ СПИД и ИЗ».

Обработка персональных данных - любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных;

Автоматизированная обработка персональных данных - обработка персональных данных с помощью средств вычислительной техники;

Распространение персональных данных - действия, направленные на раскрытие персональных данных неопределенному кругу лиц;

Предоставление персональных данных - действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;

Блокирование персональных данных - временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);

Уничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных;

Обезличивание персональных данных - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;

Информационная система персональных данных (ИСПДН) - совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств;

Трансграничная передача персональных данных - передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.

  1. Принципы и условия обработки персональных данных

2.1 Обработка персональных данных должна осуществляться с соблюдением следующих принципов:

2.1.1 Обработке подлежат только персональные данные, которые отвечают конкретным, заранее определенным и законным целям их обработки (обеспечение трудового договора, содействие работникам в трудоустройстве, обучении и продвижении по службе, обеспечение личной безопасности, обследование, наблюдение и лечение пациентов, обеспечение сохранности имущества оператора, работника, пациента и третьих лиц и др.).

2.1.2 Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки. При определении объема и содержания обрабатываемых персональных данных оператор должен руководствоваться Конституцией Российской Федерации, Трудовым кодексом РФ и иными федеральными законами.

2.1.3 При обработке персональных данных должны быть обеспечены точность персональных данных, их достаточность.

2.1.4 Хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных.

2.1.5 Обрабатываемые персональные данные подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.

2.2     Обработка персональных данных допускается в следующих случаях:

2.2.1 Обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных. Субъект персональных данных принимает решение о предоставлении его персональных данных и дает согласие на их обработку свободно, своей волей и в своем интересе. Согласие на обработку персональных данных должно быть конкретным, информированным и сознательным. Согласие на обработку персональных данных может быть дано субъектом персональных данных или его представителем в любой позволяющей подтвердить факт его получения форме, если иное не установлено федеральным законом. В случае получения согласия на обработку персональных данных от представителя субъекта персональных данных полномочия данного представителя на дачу согласия от имени субъекта персональных данных проверяются оператором. Согласие на обработку персональных данных может быть отозвано субъектом персональных данных. В случае отзыва субъектом персональных данных согласия на обработку персональных данных оператор вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в федеральном законе. В случаях, предусмотренных федеральным законом, обработка персональных данных осуществляется только с согласия в письменной форме субъекта персональных данных.

2.2.2 Обработка персональных данных необходима для осуществления правосудия, исполнения судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве.

2.2.3 Обработка персональных данных необходима для исполнения договора, стороной которого, выгодоприобретателем или поручителем является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем.

2.2.4 Обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных, если получение согласия субъекта персональных данных невозможно.

2.2.5 Обработка персональных данных необходима для осуществления прав и законных интересов оператора или третьих лиц либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы субъекта персональных данных.

2.2.6 Обработка персональных данных осуществляется в статистических или иных исследовательских целях, при условии обязательного обезличивания персональных данных.

2.2.7 Осуществляется обработка персональных данных, сделанных общедоступными субъектом персональных данных.

2.3 Обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, не допускается, за исключением случаев, когда:

2.3.1 субъект персональных данных дал согласие в письменной форме на обработку своих персональных данных;

2.3.2 персональные данные сделаны общедоступными субъектом персональных данных;

2.3.3 обработка осуществляется в соответствии с законодательством о государственной социальной помощи, трудовым законодательством, законодательством о пенсиях по государственному пенсионному обеспечению, о трудовых пенсиях;

2.3.4 обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта либо жизни, здоровья или иных жизненно важных интересов других лиц и получение согласия субъекта невозможно;

2.3.5 обработка персональных данных осуществляется в медико-профилактических целях, в целях установления медицинского диагноза, оказания медицинских и медико-социальных услуг при условии, что обработка персональных данных осуществляется лицом, профессионально занимающимся медицинской деятельностью и обязанным в соответствии с законодательством Российской Федерации сохранять врачебную тайну;

2.3.6 обработка персональных данных осуществляется в соответствии с законодательством об обязательных видах страхования, со страховым законодательством;

2.3.7 в других случаях предусмотренных федеральными законами.

2.4 Сведения, которые характеризуют физиологические и биологические особенности человека, (биометрические персональные данные) и которые используются оператором для установления личности субъекта персональных данных, могут обрабатываться только при наличии согласия в письменной форме субъекта персональных данных, за исключением случаев, предусмотренных федеральными законами.

2.5 Обработка персональных данных о судимости может осуществляться государственными органами или муниципальными органами в пределах полномочий, предоставленных им в соответствии с законодательством Российской Федерации, а также иными лицами в случаях и в порядке, которые определяются в соответствии с федеральными законами.

2.6 При сборе персональных данных оператор обязан предоставить (за исключением случаев, предусмотренных федеральными законами) субъекту персональных данных по его просьбе следующую информацию:

2.6.1 подтверждение факта обработки персональных данных оператором;

2.6.2 правовые основания и цели обработки персональных данных;

2.6.3 цели и применяемые оператором способы обработки персональных данных;

2.6.4 наименование и место нахождения оператора, сведения о лицах (за исключением работников оператора), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с оператором или на основании федерального закона;

2.6.5 обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;

2.6.6 сроки обработки персональных данных, в том числе сроки их хранения;

2.6.7 порядок осуществления субъектом персональных данных прав, предусмотренных соответствующими федеральными законами;

2.6.8 информацию об осуществленной или о предполагаемой трансграничной передаче данных;

2.6.9 наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка поручена или будет поручена такому лицу;

2.7 Если предоставление персональных данных является обязательным в соответствии с федеральным законом, оператор обязан разъяснить субъекту персональных данных юридические последствия отказа предоставить его персональные данные.

2.8 Информация о персональных данных предоставляется оператору субъектом устно, либо путем заполнения личных карточек формы Т-2 для работников (медицинских карт для пациентов), которые хранятся в личном деле в отделе кадров (регистратуре/архиве). Если персональные данные субъекта возможно получить только у третьей стороны, то субъект должен быть уведомлен. В письменном уведомлении оператор должен сообщить субъекту о целях, предполагаемых источниках и способах получения персональных данных, характере подлежащих получению персональных данных (например, оформление запроса в медицинское учреждение о прохождении обследования и лечения и т.п.) и последствиях отказа субъекта дать письменное согласие на их получение.

2.9 При поступлении на работу работник представляет сотрудникам отдела кадров следующие документы, содержащие персональные данные:

- паспорт или иной документ, удостоверяющий личность;

- страховое свидетельство государственного пенсионного страхования;

- свидетельство о регистрации индивидуального налогового номера (ИНН);

- документы воинского учета - для военнообязанных и лиц, подлежащих призыву на военную службу;

- документ об образовании, о квалификации или наличии специальных знаний - при поступлении на работу, требующую специальных знаний или специальной подготовки.

2.10 При оказании медицинских услуг пациент предоставляет следующие документы, содержащие персональные данные:

-паспорт или иной документ, удостоверяющий личность, гражданство;

-страховой номер индивидуального лицевого счета в Пенсионном фонде России (СНИЛС);

-в отдельных случаях с учетом специфики обследования в учреждение здравоохранения действующим законодательством РФ может предусматриваться необходимость предъявления дополнительных документов.

2.11 Запрещается требовать от лица, поступающего на работу (или прием), документы помимо предусмотренных Трудовым кодексом РФ, иными федеральными законами, указами Президента Российской Федерации и постановлениями Правительства Российской Федерации.

2.12 При заключении трудового договора и в ходе трудовой деятельности может возникнуть необходимость в предоставлении служащим документов:

- о возрасте детей;

- об инвалидности;

- о донорстве;

- о составе семьи;

- о необходимости ухода за больным членом семьи;

- прочие.

2.13 После того, как будет принято решение о приеме работника на работу, а также впоследствии в процессе трудовой деятельности, к документам, содержащим персональные данные субъекта, также будут относиться:

- трудовой договор;

- приказ о приеме на работу;

- приказы о поощрениях и взысканиях;

- медицинский осмотр сотрудника при приеме на работу;

- приказы, связанные с аттестацией, повышением квалификации сотрудников и др.;

- карточка унифицированной формы Т-2, утвержденная постановлением Госкомстата России от 05.01.04 №1;

- другие документы согласно законодательству Российской Федерации

2.14. В целях информационного обеспечения могут создаваться общедоступные источники персональных данных (в том числе справочники, адресные книги). В общедоступные источники персональных данных с письменного согласия субъекта персональных данных могут включаться его фамилия, имя, отчество, год и место рождения, адрес, абонентский номер, сведения о профессии и иные персональные данные , сообщаемые субъектом персональных данных.

Сведения о субъекте персональных данных должны быть в любое время исключены из общедоступных источников персональных данных по требованию субъекта персональных данных либо по решению суда или иных уполномоченных государственных органов.

            2.15 К числу потребителей персональных данных вне учреждения относятся государственные и негосударственные функциональные структуры: налоговые инспекции; правоохранительные органы; органы статистики; страховые агентства; военкоматы; органы социального страхования; пенсионные фонды; подразделения федеральных, областных и муниципальных органов управления. Надзорно-контрольные органы имеют доступ к информации только в сфере своей компетенции.

  1. Хранение и защита персональных данных

3.1 Персональные данные субъектов хранятся на бумажных носителях в помещении отдела кадров (регистратуре). Для этого используются специально оборудованные шкафы и/или сейфы. Личные дела уволенных (прошедших обследование, лечение) субъектов хранятся в архиве учреждения здравоохранения.

3.2 Сведения о начислении и выплате заработной платы работникам учреждения здравоохранения хранятся на бумажных носителях в помещениях экономического отдела и отдела бухгалтерского учета. По истечении сроков хранения, установленных законодательством РФ, данные сведения передаются в архив учреждения здравоохранения.  

3.3 Конкретные обязанности по ведению, хранению личных дел субъектов, заполнению, хранению и выдаче трудовых книжек, иных документов, отражающих персональные данные субъектов, возлагается на работников отдела кадров, а по хранению личных дел уволенных (обследованных, пролеченных) субъектов – на работников архива и закрепляются в должностных инструкциях.

3.4 Персональные данные субъектов хранятся не дольше, чем этого требуют цели их обработки, и они подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в их достижении. Документы, содержащие персональные данные, подлежат хранению и уничтожению в порядке, предусмотренном архивным законодательством Российской Федерации.

3.5 Сведения о субъектах ПДн учреждения здравоохранения хранятся также на электронных носителях – в базах данных «Федеральный регистр медицинских работников, Перечень ЛП 1.4;1.4.2 (передача сведений в пенсионный фонд). Система эл. документооборот Клиент СЭД, «Парус: Зарплата», «СБИС++. Электронная отчетность» (передача сведений в налоговую инспекцию и пенсионный фонд), Учет льготных рецептов в ЛПУ (Lrecept), «1С: Предприятие. Бухгалтерия для бюджетных учреждений», базах лабораторных исследований диагностической, клинико-диагностической и бактериологических лабораторий, базе ВИЧ-инфицированных эпидемиологического отдела, ЕИСЗ ПК, «Федеральный регистр больных вирусом иммунодефицита человека» (ФРВИЧ), ЛИС «Брегис.Лаборатория», Millenium.

3.6 При получении сведений, составляющих персональные данные субъектов заинтересованные лица имеют право получать только те персональные данные, которые необходимы для выполнения конкретных функций и заданий.

3.7 Защита информации о персональных данных.

3.7.1 Сотрудники ГБУЗ ПК «ПКЦ СПИД и ИЗ», имеющие доступ к персональным данным, обязаны принимать необходимые организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, модифицирования, блокирования, копирования, распространения, а также от иных неправомерных действий в отношении данной информации.

3.7.2 Обеспечение безопасности персональных данных достигается, в частности:

-определением угроз безопасности персональных данных при их обработке в информационных системах персональных данных;

-применением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения установленных Правительством Российской Федерации уровней защищенности персональных данных;

-применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;

-оценкой эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;

-учетом машинных носителей персональных данных;

-контролем за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных.

3.7.3 Программисты (техники) ОМО обеспечивают следующие меры по защите хранящейся на сервере информации:

-установление правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечение регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных;

-организация в отдельном сегменте сети всех компьютеров пользователей и серверов с ограниченным доступом из локальной сети ГБУЗ ПК «ПКЦ СПИД и ИЗ»;

-организация контроля технического состояния серверов и уровней защиты информации;

-восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;

-проведение регулярного резервного копирования информации;

-ведение аудита действий пользователей, своевременное обнаружение фактов несанкционированного доступа к информации и принятие мер;

3.7.4 Сотрудники ГБУЗ ПК «ПКЦ СПИД и ИЗ», имеющие доступ к персональным данным, при пользовании доступом в сеть Интернет обязаны принимать максимальные меры по обеспечению безопасности:

-установить и использовать антивирусное ПО (с обновлением баз вирусов);

-установить и использовать брэндмауэр;

-устанавливать обновление для операционной системы.

3.7.5 Защита персональных данных работников и пациентов возлагается на:

-главного врача учреждения;

-зам. главного врача по организационно-методическим вопросам;

-главного экономиста;

-начальника отдела внутреннего финансового контроля;

-заведующего организационно-методическим отделом;

-юрисконсульта;

-работников отдела внутреннего финансового контроля;

-специалиста по охране труда;

-программистов;

-руководителей структурных подразделений;

-главную медицинскую сестру;

-старших медицинских сестер отделений;

-медицинских сестер;

-помощника врача-эпидемиолога;

-старшего делопроизводителя;

-врачей и средний медицинский персонал.

  1. Передача персональных данных

4.1. При передаче персональных данных субъектов сотрудники Учреждения, имеющие доступ к персональным данным, должны соблюдать следующие требования:

4.1.1 Не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.

4.1.2 Поручать обработку персональных данных другому лицу только с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора. Лицо, осуществляющее обработку персональных данных по поручению оператора, не обязано получать согласие субъекта персональных данных на обработку его персональных данных. В случае, если оператор поручает обработку персональных данных другому лицу, ответственность перед субъектом персональных данных за действия указанного лица несет оператор. Лицо, осуществляющее обработку персональных данных по поручению оператора, несет ответственность перед оператором

4.1.3 Не сообщать персональные данные субъекта в коммерческих целях без его письменного согласия.

4.1.4 Предупредить лиц, получающих персональные данные субъекта, о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, и требовать от этих лиц подтверждения того, что это правило соблюдено.

4.1.5 Разрешать доступ к персональным данным субъектов только специально уполномоченным лицам, при этом указанные лица должны иметь право получать только те персональные данные субъектов, которые необходимы для выполнения конкретных функций.

4.1.6 Не запрашивать информацию о состоянии здоровья работника, за исключением тех сведений, которые относятся к вопросу о возможности выполнения работником трудовой функции;

4.1.7 Передавать персональные данные работника представителю субъекта в порядке, установленном Трудовым кодексом РФ и иными федеральными законами, и ограничивать эту информацию только теми персональными данными субъекта, которые необходимы для выполнения указанным представителем его функций.

4.1.8 Трансграничная передача персональных данных на территории иностранных государств, не обеспечивающих адекватной защиты прав субъектов персональных данных, может осуществляться при наличии согласия в письменной форме субъекта персональных данных на трансграничную передачу его персональных данных;

 

  1. Права и обязанности субъекта персональных данных

5.1 Субъект персональных данных имеет право на получение сведений, о наличии у оператора своих персональных данных, целях и способах их обработки. Сведения должны быть предоставлены субъекту персональных данных оператором при обращении либо при получении запроса субъекта персональных данных или его представителя в доступной форме, и в них не должны содержаться персональные данные, относящиеся к другим субъектам персональных данных. Право субъекта персональных данных на доступ к своим персональным данным может быть ограничено только в случаях, предусмотренных законами.

5.2 Субъект персональных данных вправе требовать от оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.

5.3 Если субъект персональных данных считает, что оператор осуществляет обработку его персональных данных с нарушением требований закона или иным образом нарушает его права и свободы, субъект персональных данных вправе обжаловать действия или бездействие оператора в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке.

Уполномоченным органом по защите прав субъектов персональных данных является Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор, https://rkn.gov.ru/) и территориальный орган Роскомнадзора по Пермскому краю.

5.4 Субъект персональных данных имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.

5.5 В целях обеспечения достоверности персональных данных субъект обязан:

5.5.1 При приеме на работу (к врачу) предоставить оператору необходимые и достоверные персональные данные.

5.5.2 В случае представления работником учреждению при заключении трудового договора подложных документов, трудовой договор может быть расторгнут по инициативе работодателя на основании статьи 81, п. 11 Трудового Кодекса Российской Федерации.

5.5.3 Своевременно в срок, не превышающий 5 дней, сообщать учреждению об изменении своих персональных данных.

5.6   Оператор обязан:

5.6.1 Осуществлять защиту персональных данных субъектов.

5.6.2 Обеспечить хранение первичной документации по учету труда и его оплаты (документы по учету кадров, по учету и использованию рабочего времени, по оплате труда, медицинская документация и др.) При этом персональные данные не должны храниться дольше, чем это необходимо для выполнения задач, для которых они собирались, или дольше, чем это требуется в интересах субъектов персональных данных.

5.6.3 Заполнение документации, содержащей персональные данные субъекта, осуществлять в соответствии с унифицированными формами первичной учетной документации по учету труда и его оплаты, утвержденными постановлением Госкомстата России от 05.01.04 № 1.

5.6.4 По письменному заявлению субъекта не позднее трех рабочих дней со дня подачи этого заявления выдать копии документов, связанных с работой и учебой (копии приказа о приеме на работу, приказов о переводах, приказа об увольнении с работы); выписки из трудовой книжки; справки о заработной плате, о начисленных и фактически уплаченных страховых взносах на обязательное пенсионное страхование, о периоде работы у данного оператора и другие. Копии документов, связанных с работой или учебой, должны быть заверены надлежащим образом и предоставляться субъекту безвозмездно.

5.6.5 Субъекты или их представители должны быть ознакомлены под роспись с документами оператора, устанавливающими порядок обработки персональных данных субъектов, а также их права и обязанности в этой области.

  1. Обязанности оператора

6.1 Учреждение при обработке персональных данных обязано принимать необходимые организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения персональных данных, а также от иных неправомерных действий. Защита персональных данных от неправомерного их использования или утраты должна быть обеспечена учреждением за счет его средств, в порядке, установленном законом «О персональных данных».

6.2 Учреждение обязано в порядке, предусмотренном законом «О персональных данных», сообщить субъекту персональных данных или его законному представителю информацию о наличии персональных данных, относящихся к соответствующему субъекту, а также предоставить возможность ознакомления с ними при обращении субъекта либо в течение 30-ти рабочих дней с даты получения запроса. В случае отказа в предоставлении информации оператор обязан дать в письменной форме мотивированный ответ, содержащий ссылку на основание для такого отказа, в срок, не превышающий тридцати дней со дня обращения субъекта персональных данных или его представителя либо с даты получения запроса.

6.3 В случае выявления неправомерной обработки персональных данных, оператор в срок, не превышающий трех рабочих дней с даты этого выявления, обязан прекратить неправомерную обработку персональных данных. В случае, если обеспечить правомерность обработки персональных данных невозможно, оператор в срок, не превышающий десяти рабочих дней с даты выявления неправомерной обработки персональных данных, обязан уничтожить такие персональные данные.

6.4 Оператор должен обеспечить хранение первичной документации по учету труда и его оплаты (документы по учету кадров, по учету и использованию рабочего времени, по оплате труда, медицинская документация и др.) При этом персональные данные не должны храниться дольше, чем это необходимо для выполнения задач, для которых они собирались, или дольше, чем это требуется в интересах субъектов персональных данных.

6.4 Заполнение документации, содержащей персональные данные субъекта, осуществлять в соответствии с унифицированными формами первичной учетной документации по учету труда и его оплаты, утвержденными постановлением Госкомстата России от 05.01.2004 № 1.

6.5 При обращении (получении запроса) субъекта или его представителя выдать копии документов (копии приказа о приеме на работу, приказов о переводах, приказа об увольнении с работы); выписки из трудовой книжки; справки о заработной плате, о начисленных и фактически уплаченных страховых взносах на обязательное пенсионное страхование, о периоде работы у данного оператора и другие). Копии документов, должны быть заверены надлежащим образом и предоставляться субъекту безвозмездно.

6.6 Опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки персональных данных, к сведениям о реализуемых требованиях к защите персональных данных.

6.7 Все сотрудники, имеющие доступ к персональным данным субъектов, обязаны подписать соглашение о неразглашении персональных данных.

  1. Ответственность за нарушение норм, регулирующих обработку и защиту персональных данных субъекта

7.1. Лица, виновные в нарушении норм, регулирующих обработку и защиту персональных данных, несут предусмотренную законодательством Российской Федерации (дисциплинарную, гражданскую, административную и уголовную) ответственность.

7.2 Моральный вред, причиненный субъекту персональных данных вследствие нарушения его прав, нарушения правил обработки персональных данных, а также требований к защите персональных данных, подлежит возмещению в соответствии с законодательством Российской Федерации. Возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных субъектом персональных данных убытков.

  1. Заключительные положения

8.1. Настоящее Положение вступает в силу с момента его утверждения главным врачом медицинского учреждения.

8.2. Настоящее Положение доводится до сведения всех субъектов персональных данных - работников медицинского учреждения.