Политика обработки и защиты персональных данных в ООО «Светламед»

1. Общие положения 1.1. Настоящая Политика обработки и защиты персональных данных (далее – Политика) определяет порядок обработки персональных данных (далее – ПДн) и меры по обеспечению безопасности персональных данных в ООО «Светламед» с целью защиты прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну, гарантируемых Конституцией. 1.2. Настоящая Политика является локальным нормативным актом ООО «Светламед» (далее – Организация или Оператор) и разработана в соответствии с Федеральными законами от 27.07.2006 № 152-ФЗ «О персональных данных» и от 21.11.2011 № 323-ФЗ «Об основах охраны здоровья граждан в Российской Федерации»; постановлениями Правительства от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных», от 15.09.2008 № 687 «Об утверждении положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»; приказом ФСТЭК от 18.02.2013 № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных». 1.3. Настоящая Политика раскрывает принципы, порядок и условия обработки ПДн физических лиц при обращении за медицинской помощью в Организацию. Принципы, порядок и условия обработки ПДн кадрового состава Организации, а также ПДн, обрабатываемых в процессе исполнения договорных обязательств в процессе повседневной деятельности, в настоящей Политике не рассматриваются и регламентируются внутренними нормативными документами Организации. 1.4. Положения Политики распространяются на отношения по обработке и защите ПДн, полученных Организацией как до, так и после утверждения Политики, за исключением случаев, когда по причинам правового, организационного и иного характера положения Политики не могут быть распространены на отношения по обработке и защите ПДн, полученных до ее утверждения. 1.5. Организация имеет право вносить изменения в настоящую Политику. При внесении изменений в заголовке Политики указывается дата последнего обновления редакции. Новая редакция Политики вступает в силу с момента ее размещения на сайте, если иное не предусмотрено новой редакцией Политики. 1.6. Действующая редакция хранится в месте нахождения организации по адресу: г. Пермь, ул. Екатерининская, д. 122, оф.9, электронная версия Политики – на сайте по адресу: https://svetlamed.ru/ и https://светламед.рф/. 1.7. ПДн обрабатывают с использованием средств автоматизации или без них. 1.8. Организация до начала обработки ПДн обязана уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку ПДн согласно частям 1 и 3 статьи 22 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных». 1.9. Приказом генерального директора Организации от 12.01.2026 № 1/26-ПД ответственным лицом за организацию обработки ПДн в соответствии с пунктом 1 статьи 18.1 Закона № 152-ФЗ назначен генеральный директор Котельников Александр Николаевич. 2.Термины и принятые сокращения 2.1. Персональные данные (ПДн) – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту ПДн). 2.2. ПДн, разрешенные субъектом ПДн для распространения, – ПДн, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных путем дачи согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения в порядке, предусмотренном Федеральным законом. 2.3. Оператор – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку ПДн, а также определяющие цели обработки персональных данных, состав ПДн, подлежащих обработке, действия (операции), совершаемые с ПДн. 2.4. Обработка ПДн – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с ПДн, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение ПДн. 2.5. Автоматизированная обработка ПДн – обработка ПДн с помощью средств вычислительной техники. 2.6. Распространение ПДн – действия, направленные на раскрытие ПДн неопределенному кругу лиц. 2.7. Предоставление ПДн – действия, направленные на раскрытие ПДн определенному лицу или определенному кругу лиц. 2.8. Блокирование ПДн – временное прекращение обработки ПДн (за исключением случаев, если обработка необходима для уточнения ПДн). 2.9. Уничтожение ПДн – действия, в результате которых становится невозможным восстановить содержание ПДн в информационной системе ПДн и (или) в результате которых уничтожаются материальные носители ПДн. 2.10. Обезличивание ПДн – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность ПДн конкретному субъекту ПДн. 2.11. Информационная система ПДн (ИСПД) – совокупность содержащихся в базах данных ПДн и обеспечивающих их обработку информационных технологий и технических средств. 2.12. Пациент – физическое лицо, которому оказывается медицинская помощь или которое обратилось за оказанием медицинской помощи независимо от наличия у него заболевания и от его состояния. 2.13. Медицинская деятельность – профессиональная деятельность по оказанию медицинской помощи, проведению медицинских экспертиз, медицинских осмотров и медицинских освидетельствований, санитарно-противоэпидемических (профилактических) мероприятий. 2.14. Лечащий врач – врач, на которого возложены функции по организации и непосредственному оказанию пациенту медицинской помощи в период наблюдения за ним и его лечения. 2.15. Сайт – это совокупность текстов, графических элементов, дизайна, изображений, программного кода, фото- и видеоматериалов, и иных результатов интеллектуальной деятельности владельца Сайта, содержащихся в сети Интернет под доменными именами svetlamed.ru и светламед.рф. 2.16. Телеграм-бот – приложения и сервисы, использующиеся для получения информации об услугах и ценах Оператора ПДн, а также для передачи ПДн, необходимых для записи на прием. 2.17. Пользователь – лицо, имеющее доступ к Сайту посредством сети Интернет, использующее Сайт, заполнившее поля онлайн-форм на Сайте, а также в Телеграм-бот, принявшее условия Соглашения. 3. Категории обрабатываемых персональных данных 3.1. ПДн пациентов (лиц, являющихся стороной договора на оказание медицинских услуг), которые подлежат обработке: фамилия, имя, отчество, год рождения, месяц рождения, дата рождения, место рождения, семейное положение, социальное положение, пол, адрес электронной почты, адрес места жительства, адрес регистрации, номер телефона, СНИЛС, ИНН, гражданство, данные документа, удостоверяющего личность, данные документа, содержащиеся в свидетельстве о рождении, место работы, должность, сведения о состоянии здоровья. 3.2. Перечень формируемых документов при обращении пациента в медицинскую организацию предусматривается Гражданским кодексом, Федеральным законом от 21.11.2011 № 323-ФЗ «Об основах охраны здоровья граждан в Российской Федерации», постановлением Правительства РФ от 11.05.2023 №736 «Об утверждении Правил предоставления медицинскими организациями платных медицинских услуг, внесении изменений в некоторые акты Правительства Российской Федерации и признании утратившим силу постановления Правительства Российской Федерации от 4 октября 2012 г. №1006», приказом Минздравсоцразвития от 02.05.2012 № 441н «Об утверждении порядка выдачи медицинскими организациями справок и медицинских заключений». 4. Цели и сроки обработки персональных данных 4.1. Цели обработки ПДн пациентов, обратившихся в Организацию: 4.1.1. исполнение договора на оказание медицинских услуг, стороной которого является пациент; 4.1.2. медико-профилактические цели (установление медицинского диагноза, оказание медицинских услуг, контроль качества оказания медицинской помощи и др.); 4.1.3. рассмотрение обращений пациентов; 4.1.4. исполнение обязанностей, возложенных законодательством РФ, в том числе связанных с представлением ПДн в налоговые органы. 4.2. Сроки обработки ПДн напрямую зависят от сроков хранения гражданско-правовых договоров и медицинской документации и составляют: 4.2.1. для ПДн, полученных в связи с заключением договора на оказание медицинских услуг, – 5 лет; 4.2.2. для ПДн специальных категорий (данные о здоровье) – 25 лет в медицинской организации, 75 лет – в архиве. 5. Принципы и условия обработки персональных данных 5.1. Обработка ПДн в Организации производится на основе следующих принципов: 5.1.1. законности и справедливости целей и способов обработки; 5.1.2. ограничения обработки ПДн достижением конкретных, заранее определенных и законных целей; 5.1.3. недопущения обработки ПДн, несовместимой с целями сбора ПДн; 5.1.4. недопущения объединения баз данных, содержащих ПДн, обработка которых осуществляется в целях, несовместимых между собой; 5.1.5. обработки только тех ПДн, которые отвечают целям их обработки; 5.1.6. соответствия содержания и объема обрабатываемых ПДн заявленным целям обработки; 5.1.7. недопущения обработки избыточных ПДн по отношению к заявленным целям их обработки; 5.1.8. уничтожения либо обезличивания ПДн по достижении целей их обработки или в случае утраты необходимости в достижении этих целей. 5.2. Организация обрабатывает ПДн только при наличии хотя бы одного из следующих условий: 5.2.1. обработка ПДн осуществляется с согласия субъекта ПДн на обработку его ПДн; 5.2.2. обработка ПДн необходима для достижения целей, предусмотренных законом (подп. 4 п. 2 ст. 10 Федерального закона от 27.07.2006 № 152-ФЗ); 5.2.3. обработка ПДн необходима для исполнения договора, стороной которого является субъект ПДн; 5.2.4. производится обработка ПДН, доступ неограниченного круга лиц к которым предоставлен субъектом ПДн либо по его просьбе (общедоступные данные); 5.2.5. обрабатываются ПДн, подлежащие опубликованию или обязательному раскрытию в соответствии с федеральным законом; 5.2.6. обработка ПДн производится в соответствии с законодательством об обязательных видах страхования, со страховым законодательством. 5.3. Организация и иные лица, получившие доступ к ПДн в силу трудовых обязанностей, обязаны не раскрывать третьим лицам и не распространять ПДн без согласия субъекта ПДн, если иное не предусмотрено федеральным законом. 5.4. Получение ПДн 5.4.1. Все ПДн получаются от самого субъекта ПДн. Если ПДн субъекта можно получить только у третьей стороны, то субъект должен быть уведомлен об этом или от него должно быть получено согласие. 5.4.2. Оператор должен сообщить субъекту о целях, предполагаемых источниках и способах получения ПДн, характере подлежащих получению ПДн, перечне действий с ПДн, сроке, в течение которого действует согласие и порядке его отзыва, а также о последствиях отказа субъекта дать письменное согласие на их получение. 5.4.3. С целью осуществления записи на прием к врачу при личном обращении, посредством телефонной связи и в случае записи на прием с использованием Сайта, Приложений и используемых сервисов Оператора, которое допускается только при условии предварительного согласия субъекта ПДн. Все лица, заполнившие сведения, составляющие ПДн на Сайте, в Приложениях и сервисах Оператора, а также разместившие иную информацию, обозначенными действиями (в том числе, проставление галочки) подтверждают свое согласие на обработку ПДн (ФИО, номер телефона, адрес электронной почты) и их передачу Оператору обработки ПДн. 5.5. Обработка метрических данных 5.5.1. На сайтах Организации https://svetlamed.ru/ и https://светламед.рф/ применяются следующие инструменты веб-аналитики: Яндекс Метрика (ООО "Яндекс", 119021, город Москва, ул. Льва Толстого, д,16). Инструменты веб-аналитики отечественные и применяются в целях анализа использования сайта и улучшения его работы. 5.5.2. Обработка файлов cookie Оператором осуществляется в обобщенном виде и никогда не соотносится с личными сведениями Пользователей. На сайтах Организации отображается предупреждение, информирующее пользователей об обработке метрических данных. 5.5.3. При посещении сайтов пользователь дает согласие Оператору на обработку указанных данных с использованием метрических сервисов для анализа использования, измерения и повышение уровня производительности сайта Оператора. Согласие действует с момента его предоставления и в течение всего периода использования сайта Пользователем. 5.5.4. В случае отказа от обработки файлов cookie Пользователю необходимо прекратить использование сайтов Оператора или отключить использование файлов cookie в настройках браузера, при этом некоторые функции сайтов Оператора могут стать недоступны. 5.5.5. Сайты https://svetlamed.ru/ и https://светламед.рф/ расположены на территории РФ, на облачной платформе Рег.ру (включена в реестр российского ПО Запись №23682 от 29.08.2024). 6. Принципы обеспечения безопасности персональных данных 6.1. Основной задачей обеспечения безопасности ПДн при их обработке в Организации является предотвращение несанкционированного доступа к ним третьих лиц, предупреждение преднамеренных программно-технических и иных воздействий с целью хищения ПДн, разрушения (уничтожения) или искажения их в процессе обработки. 6.2. Меры по обеспечению безопасности ПДн включают в себя, в частности: 6.2.1. назначение ответственного за организацию обработки ПДн; 6.2.2. издание локальных правовых актов, регулирующих права и обязанности оператора ПДн, описывающих систему мер по защите ПДн, определяющих доступ к информационным системам ПДн; 6.2.3. определение угроз безопасности ПДн при их обработке в информационных системах ПДн; 6.2.4. применение методов (способов) защиты информации; 6.2.5. оценку эффективности принимаемых мер по обеспечению безопасности ПДн до ввода в эксплуатацию информационной системы ПДн; 6.2.6. учет машинных носителей ПДн; 6.2.7. обнаружение фактов несанкционированного доступа к ПДн и принятие мер; 6.2.8. восстановление ПДн, модифицированных или уничтоженных вследствие несанкционированного доступа к ним; 6.2.9. установление правил доступа к ПДн, обрабатываемым в информационной системе ПДн, а также обеспечение регистрации и учета всех действий, совершаемых с ПДн в информационной системе ПДн; 6.2.10. контроль принимаемых мер по обеспечению безопасности ПДн и уровня защищенности информационных систем ПДн. 6.3. В Организации не производится обработка ПДн, несовместимая с целями их сбора. Если иное не предусмотрено федеральным законом, по окончании обработки ПДн в Организации, в том числе при достижении целей их обработки или утраты необходимости в достижении этих целей, обрабатывавшиеся Организацией ПДн уничтожаются или обезличиваются. 6.4. При обработке ПДн обеспечиваются их точность, достаточность, а при необходимости – и актуальность по отношению к целям обработки. Организация принимает необходимые меры по удалению или уточнению неполных или неточных ПДн. 7. Права субъекта персональных данных 7.1. Субъект ПДн принимает решение о предоставлении его ПДн и дает согласие на их обработку свободно, своей волей и в своем интересе без принуждения или введения в заблуждение с чьей-либо стороны. 7.2. Субъект ПДн имеет право на получение информации, касающейся обработки его ПДн, если такое право не ограничено в соответствии с федеральными законами. 7.3. Субъект ПДн вправе требовать уточнения его ПДн, их блокирования или уничтожения в случае, если ПДн являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав. 7.4. Запрещается принимать на основании исключительно автоматизированной обработки ПДн решения, порождающие юридические последствия в отношении субъекта ПДн или иным образом затрагивающие его права и законные интересы, за исключением случаев, предусмотренных федеральными законами, или при наличии согласия в письменной форме субъекта ПДн. 8. Заключительные положения 8.1. Настоящая Политика является локальным правовым актом, общедоступна и подлежит размещению на официальном сайте Организации. 8.2. Контроль исполнения требований настоящей Политики осуществляется лицом, ответственным за организацию обработки ПДн.