5. Основные принципы обработки персональных данных
5.1. Обработка персональных данных осуществляется Оператором на основе следующих принципов:
· законности целей и способов обработки персональных данных;
· соответствия целей обработки персональных данных целям, заранее определенным и заявленным при сборе персональных данных;
· соответствия состава и объема обрабатываемых персональных, а также способов обработки персональных данных заявленным целям обработки;
· достоверности персональных данных, их достаточности для целей обработки, недопустимости обработки персональных данных, избыточных по отношению к целям, заявленным при сборе персональных данных;
· недопустимости обработки персональных данных, несовместимых с целями сбора персональных данных;
· недопустимости объединения баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместных между собой;
· обеспечения хранения персональных данных не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого является субъект персональных данных;
· уничтожения или обезличивания персональных данных по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено законодательством Российской Федерации, договором, стороной которого является субъект персональных данных;
· обеспечения конфиденциальности и безопасности обрабатываемых персональных данных.
6. Организация обработки персональных данных
6.1. Обработка персональных данных осуществляется с соблюдением требований, установленных Федеральным законом от 27.07.2006 г. № 152-ФЗ «О персональных данных».
6.2. Обработка персональных данных осуществляется с согласия субъектов персональных данных на обработку их персональных данных, а также без такового в случаях, предусмотренных законодательством Российской Федерации.
6.3. Оператор осуществляет как автоматизированную, так и неавтоматизированную обработку персональных данных.
6.4. Обработка биометрических персональных данных (сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность, в т.ч. фото и видеоизображение) осуществляется Оператором в соответствии с законодательством Российской Федерации и с письменного согласия субъектов персональных данных.
6.5. Оператор не осуществляет трансграничную передачу персональных данных.
6.6. Оператор вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора (далее – поручение оператора). При этом Оператор в договоре обязывает лицо, осуществляющее обработку персональных данных по поручению Оператора, соблюдать принципы и правила обработки персональных данных, предусмотренные Законом о персональных данных.
6.7. Не допускается раскрытие третьим лицам и распространение персональных данных без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.
Передача персональных данных органам дознания и следствия, в Федеральную налоговую службу, Пенсионный фонд Российской Федерации, Фонд социального страхования и другие уполномоченные органы исполнительной власти и организации осуществляется в соответствии с требованиями законодательства Российской Федерации.
6.8. К обработке персональных данных допускаются работники Оператора, в должностные обязанности которых входит обработка персональных данных и допущенные приказом Генерального директора.
6.9. Обработка персональных данных осуществляется путем:
· получения персональных данных в устной и письменной форме непосредственно от субъектов персональных данных;
· получения персональных данных из общедоступных источников;
· внесения персональных данных в журналы, реестры и информационные системы Оператора;
· использования иных способов обработки персональных данных.
6.10. Согласие на обработку персональных данных, разрешённыхработником Оператора для распространения, оформляется отдельно от иных согласий субъекта персональных данных на обработку его персональных данных в соответствии с требованиями уполномоченного органа по защите прав субъектов персональных данных.
6.11. Оператор принимает необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, распространения и других несанкционированных действий, в том числе:
· определяет угрозы безопасности персональных данных при их обработке;
· принимает локальные нормативные акты и иные документы, регулирующие отношения в сфере обработки и защиты персональных данных;
· назначает лиц, ответственных за обеспечение безопасности персональных данных в структурных подразделениях и информационных системах Оператора;
· создаёт необходимые условия для работы с персональными данными;
· организует учёт документов, содержащих персональные данные;
· организует работу с информационными системами, в которых обрабатываются персональные данные;
· хранит персональные данные в условиях, при которых обеспечивается их сохранность и исключается неправомерный доступ к ним;
· организует обучение работников Оператора, осуществляющих обработку персональных данных.
6.12. Оператор осуществляет хранение персональных данных в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором.
6.13. При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети Интернет, Оператор обеспечивает запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в Законе о персональных данных.
7. Права и обязанности субъектов персональных данных
7.1. Права субъектов персональных данных.
7.1.1. Субъекты персональных данных имеют право на получение информации, касающейся обработки его персональных данных, в том числе содержащей:
- подтверждение факта обработки персональных данных оператором;
- правовые основания и цели обработки персональных данных;
- цели и применяемые оператором способы обработки персональных данных;
- наименование и место нахождения оператора, сведения о лицах (за исключением работников оператора), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с оператором или федерального закона;
- обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;
- сроки обработки персональных данных, в том числе сроки их хранения;
- порядок осуществления субъектом персональных данных прав, предусмотренных настоящим Федеральным законом;
- информацию об осуществленной или о предполагаемой трансграничной передаче данных;
- наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка поручена или будет поручена такому лицу;
- информацию о способах исполнения оператором обязанностей, установленных статьей 18.1 Федерального закона от 27 июля 2006 г. N 152-ФЗ "О персональных данных"
- иные сведения, предусмотренные федеральными законами.
7.1.2. Субъекты персональных данных имеют право требовать от оператора уточнения своих персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также применять предусмотренные законом меры по защите своих прав.
7.1.3. Субъекты персональных данных имеют право доступа к своим персональным данным.
7.1.4. Субъекты персональных данных имеют право на обжалование действий или бездействий оператора в порядке, установленном действующим законодательством Российской Федерации.
7.1.5. Субъекты персональных данных имеют право определять своих представителей для защиты своих персональных данных.
7.1.6. Работник, как субъект персональных данных, имеет право на доступ к медицинской документации, отражающей состояние его здоровья.
7.1.7. Работник, как субъект персональных данных, имеет право дополнить персональные данные путем направления в адрес оператора заявления, содержащим собственную точку зрения работника.
7.1.8. Работник, как субъект персональных данных, имеет право требовать об извещении оператором всех лиц, которым ранее были сообщены неверные или неполные персональные данные работника, обо всех произведенных в них исключениях, исправлениях или дополнениях.
7.1.9. Субъекты персональных данных имеют право отозвать свое согласие на обработку персональных данных посредством составления письменного заявления, которое будет вручено представителю оператора или направлено в адрес оператора по почте заказным письмом с уведомлением о вручении.
7.1.10. Субъекты персональных данных имеют иные права в соответствии с действующим законодательством Российской Федерации.
7.2. Обязанности субъектов персональных данных.
7.2.1. Предоставлять оператору достоверную информацию.
7.2.2. В случае изменения персональных данных незамедлительно сообщить об этом оператору.
8. Обязанности оператора персональных данных
8.1. Обязанности оператора персональных данных.
8.1.1. Предоставить субъекту персональных данных по его просьбе информацию, касающуюся обработки его персональных данных, либо на законных основаниях предоставить отказ.
8.1.2. Оператор обязан разъяснить субъекту персональных данных юридические последствия отказа предоставить его персональные данные, если предоставление персональных данных является обязательным в соответствии с федеральным законом.
8.1.3. По требованию субъекта персональных данных уточнять обрабатываемые персональные данные, блокировать или удалять, если персональных данных являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;
8.1.4. В случае достижения цели обработки персональных данных незамедлительно прекратить обработку персональных данных и уничтожить соответствующие персональные данные, если иное не предусмотрено договором, стороной которого является субъект персональных данных, иным соглашением между Оператором и субъектом персональных данных;
8.1.5. Сообщать в уполномоченный орган по защите прав субъектов персональных данных по запросу этого органа необходимую информацию в течение 10 рабочих дней с даты получения такого запроса.
8.1.6. Выполнять иные обязанности, установленные действующим законодательством Российской Федерации.
9. Актуализация, исправление, удаление и уничтожение
персональных данных,ответы на запросысубъектов на доступ к персональным данным
9.1. Подтверждение факта обработкиперсональных данных Оператором, правовые основания и цели обработки персональных данных, а также иные сведения, указанные в ч. 7 ст. 14 Закона о персональных данных, предоставляются субъекту персональных данных или его представителю Оператором в течение 10 (десяти) рабочих дней с момента обращения либо получения Оператором запроса субъекта персональных данных или его представителя.
Впредоставляемые сведения не включаются персональные данные, относящиеся к другим субъектамперсональных данных, за исключением случаев,когда имеются законныеоснования для раскрытиятаких персональных данных.
Запрос должен содержать:
· номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя, сведенияо дате выдачи указанного документа и выдавшем его органе;
· сведения, подтверждающие участие субъектаперсональных данных в отношениях с Оператором (номер договора, дата заключения договора,условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных Оператором;
· подпись субъекта персональных данныхили его представителя.
Запрос может быть направленв форме электронного документа и подписан электронной подписью в соответствии с законодательством Российской Федерации.
Оператор предоставляет сведения субъекту персональных данных или его представителю в той форме, в которой направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе.
Если в обращении (запросе)субъекта персональных данных не отражены в соответствии с требованиями Закона о персональных данных все необходимые сведенияили субъект не обладает правамидоступа к запрашиваемой информации, то ему направляется мотивированный отказ.
Право субъекта персональных данных на доступ к его персональным данным можетбыть ограничено в соответствии с ч. 8 ст. 14 Закона о персональных данных, в том числе если доступ субъектаперсональных данных к его персональным данным нарушает права и законные интересы третьих лиц.
9.2. В случае выявления неточных персональных данных при обращении субъекта персональных данных или его представителя либо по их запросу или по запросу уполномоченного органа по защите прав субъектов персональных данных Оператор осуществляет блокирование персональных данных, относящихся к этому субъектуперсональных данных, с момента такого обращения или получения указанного запроса на период проверки, если блокирование персональных данных не нарушает права и законные интересы субъекта персональных данных или третьихлиц.
Вслучае подтверждения факта неточности персональных данных Оператор на основании сведений, представленных субъектом персональных данных или его представителем либо уполномоченным органом по защите прав субъектов персональных данных, или иных необходимых документов уточняетперсональные данные в течение семи рабочих дней со дня представления таких сведений и снимает блокирование персональных данных.
9.3. В случае выявления неправомерной обработкиперсональных данных при обращении (запросе) субъектаперсональных данных или его представителя либо уполномоченного органа по защите прав субъектовперсональных данных Оператор осуществляет блокирование неправомерно обрабатываемых персональных данных, относящихся к этому субъектуперсональных данных, с момента такогообращения или получениязапроса.
9.4. При достижении целей обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку персональные данныеподлежат уничтожению, если:
· иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем, являетсясубъект персональных данных;
· иное не предусмотрено другимсоглашением между Оператором и субъектом персональных данных.
9.5. В случае отзыва субъектом персональных данных согласия на обработку его персональных данных Оператор прекращает их обработку и в случае, если сохранение персональных данных более не требуется для целей обработки персональных данных, уничтожает персональные данные в срок, не превышающий 30 (тридцати) дней с даты поступления указанного отзыва, если иное не предусмотрено договором, стороной которого, выгодоприобретателем по которому является субъект персональных данных, иным соглашением между Оператором и субъектом персональных данных.
9.6. В случае обращения субъекта персональных данных к Оператору с требованием о прекращении обработки персональных данных Оператор в срок, не превышающий 10 (десяти) рабочих дней с даты получения соответствующего требования, прекращает их обработку, за исключением случаев, предусмотренных Законом о защите персональных данных.
10. Меры по обеспечению безопасности персональных данных при их обработке
10.1. При обработке персональных данных Оператор принимает необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.
10.2. Обеспечение безопасности персональных данных достигается, в частности, следующими способами:
· издание Оператором политики в отношении обработки персональных данных, локальных актов по вопросам обработки персональных данных, определяющих для каждой цели обработки персональных данных категории и перечень обрабатываемых персональных данных, категории субъектов, персональные данные которых обрабатываются, способы, сроки их обработки и хранения, порядок уничтожения персональных данных при достижении целей их обработки или при наступлении иных законных оснований, а также локальных актов, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства Российской Федерации, устранение последствий таких нарушений;
· назначением ответственного лица за организацию обработки персональных данных, права и обязанности которого определяются локальными актами Оператора;
· определением угроз безопасности персональных данных при их обработке в информационных системах персональных данных;
· применением организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных, необходимых для выполнения требований к защите персональных данных, исполнение которых обеспечивает установленные Правительством Российской Федерации уровни защищенности персональных данных;
· применением прошедших в установленном порядке процедуру оценки соответствия средств защиты информации;
· учетом машинных носителей персональных данных;
· обнаружением фактов несанкционированного доступа к персональным данным и принятием мер, в том числе мер по обнаружению, предупреждению и ликвидации последствий компьютерных атак на информационные системы персональных данных и по реагированию на компьютерные инциденты в них;
· восстановлением персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
· установлением правил доступа к персональным данным, обрабатываемым в информационной системе персональных данных, а также обеспечением регистрации и учета всех действий, совершаемых с персональными данными в информационной системе персональных данных;
· контролем за принимаемыми мерами по обеспечению безопасности персональных данных и уровня защищенности информационных систем персональных данных;
· осуществлением внутреннего контроля и (или) аудита соответствия обработки персональных данных Закону о персональных данных и принятым в соответствии с ним нормативным правовым актам, требованиям к защите персональных данных, политике Оператора в отношении обработки персональных данных, локальным актам Оператора;
· оценкой вреда, который может быть причинен субъектам персональных данных в случае нарушения Закона о персональных данных, соотношением указанного вреда и принимаемых Оператором мер, направленных на обеспечение выполнения обязанностей, предусмотренных Законом о персональных данных;
· ознакомлением работников Оператора, непосредственно осуществляющих обработку персональных данных, с положениями законодательства Российской Федерации о персональных данных, в том числе требованиями к защите персональных данных, документами, определяющими политику Оператора в отношении обработки персональных данных, локальными актами по вопросам обработки персональных данных, и (или) обучение указанных работников.
11. Обработка данных с помощью сервиса Яндекс.Метрика
11.1. Оператор использует сервис Яндекс.Метрика для сбора сведений об использовании сайта, таких как частота посещения сайта пользователями, посещенные страницы и сайты, на которых были пользователи до перехода на данный сайт. Яндекс.Метрика собирает только IP-адреса, назначенные пользователю в день посещения данного сайта, но не имя или другие идентификационные сведения.
Цель обработки персональных данных: анализ пользовательской активности с помощью сервиса Яндекс.Метрика.
11.2. Категории обрабатываемых данных: файлы cookies (куки-файлы). Файлы cookie – это фрагмент данных, отправленный сайтом Оператора и хранимый на устройстве субъекта персональных данных.
Яндекс.Метрика размещает постоянный cookie-файл в веб-браузере пользователя для идентификации в качестве уникального пользователя при следующем посещении сайта. Этот cookie-файл не может использоваться никем, кроме Яндекса. Сведения, собранные с помощью cookie-файла, будут передаваться и храниться на серверах корпорации Яндекс.
11.3. Оператор использует сведения, полученные через Яндекс.Метрику, только для совершенствования услуг на сайте Оператора. Оператор не объединяет сведения, полученные через Яндекс,Метрику, с персональными данными.
11.4. Возможности Яндекс по использованию и передаче третьим лицам сведений, собранных средством Яндекс.Метрики о посещениях сайта, ограничиваются Политикой конфиденциальности Яндекс (https://yandex.ru/legal/metrica_termsofuse/). Субъект персональных данных может запретить Яндекс.Метрике узнавать его при повторных посещениях сайта Оператора, отключив cookie-файлы Яндекс.Метрики в своем браузере.
Контакты для обращения субъектов по вопросам обработки персональных данных: Почтовый адрес: 630099, г. Новосибирск, ул. Щетинкина, 32
Тел. Клиники +7(383) 390-21-57
Тел. Учебного центра - +7-913-755-01-19
E-mail: reg.vital@mail.ru
Руководитель:Besyakov@inbox.ru
Учебный центр: dinamedica@respect-dental.ru