Решаем вместе
Недовольны работой больницы?
Decrease font size Default font size Increase font size

Об утверждении Положения о защите, хранении, обработке и передаче персональных данных

 

Министерство здравоохранения Нижегородской области

Государственное бюджетное учреждение здравоохранения

Нижегородской области

«Нижегородская областная психоневрологическая больница № 3»

 

П Р И К А З

 

“16” июня 2021 г.                                                                                № 322 – ОС

 

Нижегородская область, пос.Комсомольский

 

«Об утверждении Политики обработки персональных данных в ГБУЗ НО «НОПНБ №3»

 

В соответствии с Главой 14 Трудового Кодекса РФ, Федеральным законом РФ от 27.07.2006 N 152-ФЗ "О персональных данных", Постановлением Правительства РФ от 15.09.2008 №687 «Об утверждении Положения об особенности обработки персональных данных, осуществляемой без использования средств автоматизации», Постановлением Правительства Российской Федерации от 01.11.2012 года №1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных», а также в связи с внесением изменений в Федеральный закон «О персональных данных» Федеральным законом РФ от 30.12.2020 №519-ФЗ

п р и к а з ы в а ю:

     1. Утвердить Политику обработки персональных данных в Государственном бюджетном учреждении здравоохранения Нижегородской области «Нижегородская областная психоневрологическая больница №3» (далее - Политика) (Приложение 1).

     2. Ввести в действие Политику с 01.07.2021г.

     3. Программисту отдела кадров Семенову А.В. опубликовать Политику на официальном сайте учреждения в информационно-телекоммуникационной сети Интернет, обеспечить неограниченный доступ заинтересованных лиц к Политике.

     4. Начальнику отдела кадров Кабалиной М.А. ознакомить с Политикой всех сотрудников учреждения под роспись.

   5. Признать Политику обработки персональных данных в Государственном бюджетном учреждении здравоохранения Нижегородской области «Нижегородская областная психоневрологическая больница №3», утвержденную приказом главного врача от 25.02.2021 года № 98-ОС, утратившей силу 01.07.2021г.

     6. Контроль за исполнением приказа возложить на заместителя главного врача по медицинской части Е.В.Аргентову.

          

            

 

Главный врач                                                                                                         Е. Б. Тришкова

 

 

 

 

 

 

 

 

 

Согласовано

Юрисконсульт ____________Фокина О.А.

 

 

 

 

 

 

 

Министерство здравоохранения Нижегородской области

Государственное бюджетное учреждение здравоохранения Нижегородской области

«Нижегородская областная психоневрологическая больница №3»

 

                      Приложение 1

     Утверждено

                                                                                                              приказом главного врача

              от «16» июня 2021 года № 322-ОС

ПОЛИТИКА

ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

в Государственном бюджетном учреждении здравоохранения Нижегородской области

«Нижегородская областная психоневрологическая больница №3»

(ГБУЗ НО «НОПНБ №3»)

 

Глава 1. Общие положения

 

1.1. Политика обработки персональных данных в ГБУЗ НО «НОПНБ №3» (далее – Политика) определяет основные принципы, цели, условия и способы обработки персональных данных, перечни субъектов и состав обрабатываемых в ГБУЗ НО «НОПНБ №3» (далее – Учреждение) персональных данных, действия и операции, совершаемые с персональными данными, права субъектов персональных данных, а также содержит сведения о реализуемых в Учреждении требованиях к защите персональных данных.

1.2. Настоящая Политика раскрывает основные принципы и правила, используемые Учреждением при обработке персональных данных, в том числе определяет цели, правовые основания, условия и способы такой обработки, категории субъектов персональных данных, персональные данные которых обрабатываются Учреждением, а также содержит сведения об исполнении Учреждением обязанностей в соответствии с федеральным законом и сведения о реализуемых Учреждением требованиях к защите обрабатываемых персональных данных. Политика действует в отношении всех персональных данных, обрабатываемых Учреждением.

1.3. Политика является внутренним нормативным документом с общедоступным статусом, декларирующим концептуальные основы деятельности Учреждения при обработке персональных данных, и подлежит опубликованию на официальном сайте Учреждения в информационно-телекоммуникационной сети «Интернет» (далее - сеть Интернет) по адресу nopnb3.zdrav-nnov.ru.

1.4. Настоящая Политика может быть дополнена либо изменена. Изменения в Политику вносятся по решению Учреждения.

1.5. Политика принята с целью защиты прав и свобод человека и гражданина при обработке персональных данных, в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну.

1.6. Локальные нормативные акты и иные документы, регламентирующие обработку персональных данных в Учреждении, в том числе при их обработке в информационных системах, содержащих персональные данные, разрабатываются в Учреждении с учетом положений Политики.

1.7. В Политике используются следующие термины:

персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);

персональные данные, разрешенные субъектом персональных данных для распространения - персональные данные, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных путем дачи согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения в порядке, предусмотренном Федеральным законом №152

оператор персональных данных (оператор) – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;

обработка персональных данных – любое действие (операция) или совокупность действий (операций) с персональными данными, совершаемых с использованием средств автоматизации или без их использования. Обработка персональных данных включает в себя, в том числе: сбор; запись; систематизацию; накопление; хранение; уточнение (обновление, изменение); извлечение; использование; передачу (распространение, предоставление, доступ); обезличивание; блокирование; удаление; уничтожение.

автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники;

распространение персональных данных – действия, направленные на раскрытие персональных данных неопределенному кругу лиц;

предоставление персональных данных – действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;

блокирование персональных данных – временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);

уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных;

обезличивание персональных данных – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;

информационная система персональных данных – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств;

трансграничная передача персональных данных – передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.

 

Глава 2. Права и обязанности субъектов персональных данных и

оператора персональных данных

 

2.1. Субъект персональных данных имеет право на получение информации, касающейся обработки его персональных данных, в том числе содержащей:

1) подтверждение факта обработки персональных данных оператором;

2) правовые основания и цели обработки персональных данных;

3) цели и применяемые оператором способы обработки персональных данных;

4) наименование и место нахождения оператора, сведения о лицах (за исключением работников оператора), которые имеют доступ к персональным данным или которым могут быть раскрыты персональные данные на основании договора с оператором или на основании федерального закона;

5) обрабатываемые персональные данные, относящиеся к соответствующему субъекту персональных данных, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;

6) сроки обработки персональных данных, в том числе сроки их хранения;

7) порядок осуществления субъектом персональных данных прав, предусмотренных Федеральным законом;

8) информацию об осуществленной или о предполагаемой трансграничной передаче данных;

9) наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка поручена или будет поручена такому лицу;

10) иные сведения, предусмотренные настоящим Федеральным законом или другими федеральными законами

2.2. Субъект персональных данных вправе требовать от оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.

2.3. Субъект персональных данных вправе обжаловать действия или бездействие оператора в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке.

2.4. Субъект персональных данных имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.

2.5. При сборе персональных данных оператор обязан предоставить субъекту персональных данных по его просьбе информацию, предусмотренную п.2.1. Политики.

2.6. Если предоставление персональных данных является обязательным в соответствии с федеральным законом, оператор обязан разъяснить субъекту персональных данных юридические последствия отказа предоставить его персональные данные.

2.7. Если персональные данные получены не от субъекта персональных данных, оператор до начала обработки таких персональных данных обязан предоставить субъекту персональных данных следующую информацию:

1) наименование либо фамилия, имя, отчество и адрес оператора или его представителя;

2) цель обработки персональных данных и ее правовое основание;

3) предполагаемые пользователи персональных данных;

4) установленные настоящим Федеральным законом права субъекта персональных данных;

5) источник получения персональных данных.

2.8. Оператор освобождается от обязанности предоставить субъекту персональных данных сведения, предусмотренные п.2.7. настоящей Политики, в случаях, если:

1) субъект персональных данных уведомлен об осуществлении обработки его персональных данных соответствующим оператором;

2) персональные данные получены оператором на основании федерального закона или в связи с исполнением договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных;

3) персональные данные сделаны общедоступными субъектом персональных данных или получены из общедоступного источника;

4) оператор осуществляет обработку персональных данных для статистических или иных исследовательских целей, для осуществления профессиональной деятельности журналиста либо научной, литературной или иной творческой деятельности, если при этом не нарушаются права и законные интересы субъекта персональных данных;

5) предоставление субъекту персональных данных сведений нарушает права и законные интересы третьих лиц.

2.9. При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети "Интернет", оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации.

Глава 3. Цели сбора персональных данных

 

3.1. Персональные данные обрабатываются в Учреждении в целях:

- обеспечения соблюдения Конституции РФ, законов и иных нормативно-правовых актов Российской Федерации и Нижегородской области;

- регулирования трудовых отношений с работниками Учреждения;                                                     - содействия работникам в трудоустройстве, обучении и продвижении по службе, обеспечение личной безопасности работников, контроль количества и качества выполняемой работы, обеспечение сохранности, обеспечение пользования работниками установленными законодательством Российской Федерации гарантиями, компенсациями и льготами, ведение кадрового делопроизводства;                                                                                                                  - формирования кадрового резерва и принятия решения о трудоустройстве кандидата на замещение вакантной должности;                                                                                                                    - реализации прав граждан на обращение в государственные органы и органы местного самоуправления;

- подготовки, заключения, исполнения и прекращения договоров с контрагентами;

- исполнения судебных актов, актов других органов или должностных лиц, подлежащих исполнению в соответствии с законодательством РФ об исполнительном производстве;

- проведения экспертных исследований в соответствии с лицензией Учреждения;

- рассмотрения обращений граждан;

- осуществления прав и законных интересов Учреждения в рамках осуществления видов деятельности, предусмотренных Уставом и иными локальными нормативными актами Учреждения.

- в иных законных целях.

3.2. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.

3.3. Обработка персональных данных должна ограничиваться достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.

3.4. Цели обработки персональных данных могут происходить, в том числе, из анализа правовых актов, регламентирующих деятельность оператора, целей фактически осуществляемой оператором деятельности, а также деятельности, которая предусмотрена учредительными документами оператора, и конкретных бизнес-процессов оператора в конкретных информационных системах персональных данных (по структурным подразделениям оператора и их процедурам в отношении определенных категорий субъектов персональных данных).



Глава 4. Правовые основания обработки персональных данных

 

4.1. Политика обработки персональных данных в Обществе определяется в соответствии со следующими нормативными правовыми актами:

- Глава 14 Трудового Кодекса Российской Федерации;

- Указ Президента РФ от 06.03.1997 №188 «Об утверждении перечня сведений конфиденциального характера»;

- Постановление Правительства РФ от 15.09.2008 №687 «Об утверждении Положения об особенности обработки персональных данных, осуществляемой без использования средств автоматизации»;

- Постановление Правительства РФ от 06.07.2008 №512 «Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных»;                                                          - Федеральный закон Российской Федерации от 01.04.1996 года №27-ФЗ «Об индивидуальном (персонифицированном) учете в системе обязательного пенсионного страхования»;                     - Федеральный закон Российской Федерации от 02.05.2006 года №59-ФЗ «О порядке рассмотрения обращений граждан Российской Федерации»;                                                                     - Постановлением Правительства Российской Федерации от 01.11.2012 года №1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;                                                                                                           - Постановлением Правительства Российской Федерации от 21.03.2012 года №211 «Об утверждении Перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами»;

- согласие на обработку персональных данных.

Глава 5. Объем и категории обрабатываемых персональных данных,

категории субъектов персональных данных


5.1. Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.

5.2. Обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, интимной жизни, в Учреждении не осуществляется.

5.3. В Учреждении обрабатываются персональные данные следующих категорий субъектов:

- работники оператора, бывшие работники, кандидаты на замещение вакантных должностей, а также родственники работников и бывших работников;

- клиенты и контрагенты оператора (физические лица);

- представители/работники клиентов и контрагентов оператора (юридических лиц).

5.4. Обработка указанных в п.5.2. специальных категорий персональных данных допускается в случаях:

1) если субъект персональных данных дал согласие в письменной форме на обработку своих персональных данных;

2) обработка персональных данных, разрешенных субъектом персональных данных для распространения, осуществляется с соблюдением запретов и условий, предусмотренных главой 6 настоящей Политики;

2.1) обработка персональных данных необходима в связи с реализацией международных договоров Российской Федерации о реадмиссии;

2.2) обработка персональных данных осуществляется в соответствии с Федеральным законом от 25 января 2002 года N 8-ФЗ "О Всероссийской переписи населения";

2.3) обработка персональных данных осуществляется в соответствии с законодательством о государственной социальной помощи, трудовым законодательством, пенсионным законодательством Российской Федерации;

3) обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных либо жизни, здоровья или иных жизненно важных интересов других лиц и получение согласия субъекта персональных данных невозможно;

4) обработка персональных данных осуществляется в медико-профилактических целях, в целях установления медицинского диагноза, оказания медицинских и медико-социальных услуг при условии, что обработка персональных данных осуществляется лицом, профессионально занимающимся медицинской деятельностью и обязанным в соответствии с законодательством Российской Федерации сохранять врачебную тайну;

5) обработка персональных данных членов (участников) общественного объединения или религиозной организации осуществляется соответствующими общественным объединением или религиозной организацией, действующими в соответствии с законодательством Российской Федерации, для достижения законных целей, предусмотренных их учредительными документами, при условии, что персональные данные не будут распространяться без согласия в письменной форме субъектов персональных данных;

6) обработка персональных данных необходима для установления или осуществления прав субъекта персональных данных или третьих лиц, а равно и в связи с осуществлением правосудия;

7) обработка персональных данных осуществляется в соответствии с законодательством Российской Федерации об обороне, о безопасности, о противодействии терроризму, о транспортной безопасности, о противодействии коррупции, об оперативно-розыскной деятельности, об исполнительном производстве, уголовно-исполнительным законодательством Российской Федерации;

7.1) обработка полученных в установленных законодательством Российской Федерации случаях персональных данных осуществляется органами прокуратуры в связи с осуществлением ими прокурорского надзора;

8) обработка персональных данных осуществляется в соответствии с законодательством об обязательных видах страхования, со страховым законодательством;

9) обработка персональных данных осуществляется в случаях, предусмотренных законодательством Российской Федерации, государственными органами, муниципальными органами или организациями в целях устройства детей, оставшихся без попечения родителей, на воспитание в семьи граждан;

10) обработка персональных данных осуществляется в соответствии с законодательством Российской Федерации о гражданстве Российской Федерации.

5.4.1. Обработка персональных данных о судимости может осуществляться Учреждением в пределах полномочий, предоставленных им в соответствии с законодательством Российской Федерации, а также иными лицами в случаях и в порядке, которые определяются в соответствии с федеральными законами.

5.4.2. Обработка специальных категорий персональных данных, осуществлявшаяся в случаях, предусмотренных п. 2) и п.3) должна быть незамедлительно прекращена, если устранены причины, вследствие которых осуществлялась обработка, если иное не установлено федеральным законом.

5.5. Сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность (биометрические персональные данные) и которые используются оператором для установления личности субъекта персональных данных, могут обрабатываться только при наличии согласия в письменной форме субъекта персональных данных.

5.6. Обработка биометрических персональных данных может осуществляться без согласия субъекта персональных данных в связи с реализацией международных договоров Российской Федерации о реадмиссии, в связи с осуществлением правосудия и исполнением судебных актов, в связи с проведением обязательной государственной дактилоскопической регистрации, а также в случаях, предусмотренных законодательством Российской Федерации об обороне, о безопасности, о противодействии терроризму, о транспортной безопасности, о противодействии коррупции, об оперативно-розыскной деятельности, о государственной службе, уголовно-исполнительным законодательством Российской Федерации, законодательством Российской Федерации о порядке выезда из Российской Федерации и въезда в Российскую Федерацию, о гражданстве Российской Федерации.

5.7. Объем обрабатываемых персональных данных работников:

- общие сведения: фамилия, имя, отчество, дата и место рождения, гражданство, образование, профессия, стаж и предыдущие места работы, состояние в браке, состав семьи, паспортные данные, иной документ, удостоверяющий личность гражданина, адрес места жительства, регистрации, фактического проживания;

- прежние фамилия, имя, отчество, дата, место и причина изменения (в случае изменения);

- идентификационный номер налогоплательщика;

- номер страхового свидетельства обязательного пенсионного страхования;

- информация о паспорте гражданина Российской Федерации, удостоверяющем личность гражданина Российской Федерации за пределами Российской Федерации (серия, номер, кем и когда выдан);

- информация о государственной регистрации актов гражданского состояния;

- информация о владении иностранными языками и языками народов Российской Федерации;

- информация об образовании (когда и какие образовательные учреждения закончил, номера дипломов, направление подготовки или специальность по диплому, квалификация по диплому);

- информация о послевузовском профессиональном образовании (наименование образовательного или научного учреждения, год окончания), ученая степень, ученое звание (когда присвоены, номера дипломов, аттестатов);

- информация о дополнительном профессиональном образовании;

- информация о выполняемой работе с начала трудовой деятельности (включая военную службу, работу по совместительству, предпринимательскую деятельность и т.п.), в том числе: - информация о замещаемой должности; информация о ранее замещаемой должности (последнем месте работы, службы);

- информация об отношении к воинской обязанности, сведения по воинскому учету (для граждан, пребывающих в запасе, и лиц, подлежащих призыву на военную службу);

- информация о прохождении аттестации и сдаче квалификационного экзамена;

- информация об участии в конкурсных процедурах, включении в кадровый резерв;

- информация о проведении служебных проверок;

- информация о поощрении, наложении дисциплинарных взысканий, их снятии (отмене);

- информация, содержащаяся в трудовом договоре, дополнительных соглашениях к трудовому договору;

- иная информация, содержащаяся в анкете, личной карточке работника;

- фотография гражданина;

- информация о банковских реквизитах расчетного счета;

- номер контактного телефона или сведения о других способов связи;

- другие данные, необходимые при приеме на работу в соответствии с требованиями трудового законодательства.

 

Глава 6. Особенности обработки персональных данных, разрешенных субъектом персональных данных для распространения

 

6.1. Согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения, оформляется отдельно от иных согласий субъекта персональных данных на обработку его персональных данных. Оператор обязан обеспечить субъекту персональных данных возможность определить перечень персональных данных по каждой категории персональных данных, указанной в согласии на обработку персональных данных, разрешенных субъектом персональных данных для распространения.

6.2. В случае раскрытия персональных данных неопределенному кругу лиц самим субъектом персональных данных без предоставления оператору согласия, предусмотренного настоящей статьей, обязанность предоставить доказательства законности последующего распространения или иной обработки таких персональных данных лежит на каждом лице, осуществившем их распространение или иную обработку.

6.3. В случае, если персональные данные оказались раскрытыми неопределенному кругу лиц вследствие правонарушения, преступления или обстоятельств непреодолимой силы, обязанность предоставить доказательства законности последующего распространения или иной обработки таких персональных данных лежит на каждом лице, осуществившем их распространение или иную обработку.

6.4. В случае, если из предоставленного субъектом персональных данных согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения, не следует, что субъект персональных данных согласился с распространением персональных данных, такие персональные данные обрабатываются оператором, которому они предоставлены субъектом персональных данных, без права распространения.

6.5. В случае, если из предоставленного субъектом персональных данных согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения, не следует, что субъект персональных данных не установил запреты и условия на обработку персональных данных, или если в предоставленном субъектом персональных данных таком согласии не указаны категории и перечень персональных данных, для обработки которых субъект персональных данных устанавливает условия и запреты, такие персональные данные обрабатываются оператором, которому они предоставлены субъектом персональных данных, без передачи (распространения, предоставления, доступа) и возможности осуществления иных действий с персональными данными неограниченному кругу лиц.

6.6. Согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения, может быть предоставлено оператору:

1) непосредственно;

2) с использованием информационной системы уполномоченного органа по защите прав субъектов персональных данных.

6.7. Правила использования информационной системы уполномоченного органа по защите прав субъектов персональных данных, в том числе порядок взаимодействия субъекта персональных данных с оператором, определяются уполномоченным органом по защите прав субъектов персональных данных.

6.8. Молчание или бездействие субъекта персональных данных ни при каких обстоятельствах не может считаться согласием на обработку персональных данных, разрешенных субъектом персональных данных для распространения.

6.9. В согласии на обработку персональных данных, разрешенных субъектом персональных данных для распространения, субъект персональных данных вправе установить запреты на передачу (кроме предоставления доступа) этих персональных данных оператором неограниченному кругу лиц, а также запреты на обработку или условия обработки (кроме получения доступа) этих персональных данных неограниченным кругом лиц. Отказ оператора в установлении субъектом персональных данных запретов и условий, предусмотренных настоящей статьей, не допускается.

6.10. Оператор обязан в срок не позднее трех рабочих дней с момента получения соответствующего согласия субъекта персональных данных опубликовать информацию об условиях обработки и о наличии запретов и условий на обработку неограниченным кругом лиц персональных данных, разрешенных субъектом персональных данных для распространения.

6.11. Установленные субъектом персональных данных запреты на передачу (кроме предоставления доступа), а также на обработку или условия обработки (кроме получения доступа) персональных данных, разрешенных субъектом персональных данных для распространения, не распространяются на случаи обработки персональных данных в государственных, общественных и иных публичных интересах, определенных законодательством Российской Федерации.

6.12. Передача (распространение, предоставление, доступ) персональных данных, разрешенных субъектом персональных данных для распространения, должна быть прекращена в любое время по требованию субъекта персональных данных. Данное требование должно включать в себя фамилию, имя, отчество (при наличии), контактную информацию (номер телефона, адрес электронной почты или почтовый адрес) субъекта персональных данных, а также перечень персональных данных, обработка которых подлежит прекращению. Указанные в данном требовании персональные данные могут обрабатываться только оператором, которому оно направлено.

6.13. Действие согласия субъекта персональных данных на обработку персональных данных, разрешенных субъектом персональных данных для распространения, прекращается с момента поступления оператору требования, указанного в п.11.

6.14. Субъект персональных данных вправе обратиться с требованием прекратить передачу (распространение, предоставление, доступ) своих персональных данных, ранее разрешенных субъектом персональных данных для распространения, к любому лицу, обрабатывающему его персональные данные, в случае несоблюдения положений настоящей Политики или обратиться с таким требованием в суд. Данное лицо обязано прекратить передачу (распространение, предоставление, доступ) персональных данных в течение трех рабочих дней с момента получения требования субъекта персональных данных или в срок, указанный во вступившем в законную силу решении суда, а если такой срок в решении суда не указан, то в течение трех рабочих дней с момента вступления решения суда в законную силу.

6.15. Требования настоящей главы не применяются в случае обработки персональных данных в целях выполнения возложенных законодательством Российской Федерации на федеральные органы исполнительной власти, органы исполнительной власти субъектов Российской Федерации, органы местного самоуправления функций, полномочий и обязанностей.

Глава 7. Порядок и условия обработки персональных данных

 

7.1. Учреждение при осуществлении обработки персональных данных:

- принимает меры необходимые и достаточные для обеспечения выполнения требований законодательства РФ и локальных нормативных актов Учреждения в области персональных данных

- принимает правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных

- назначает лицо, ответственное за организацию обработки персональных данных в Учреждении.

7.1. Обработка персональных данных должна осуществляться с соблюдением принципов и правил, предусмотренных настоящим Федеральным законом № 152, Настоящей Политикой. Обработка персональных данных допускается в следующих случаях:

- обработка персональных данных осуществляется с согласия субъекта персональных данных на обработку его персональных данных;

- обработка персональных данных необходима для достижения целей, предусмотренных международным договором Российской Федерации или законом, для осуществления и выполнения возложенных законодательством Российской Федерации на оператора функций, полномочий и обязанностей;

- обработка персональных данных осуществляется в связи с участием лица в конституционном, гражданском, административном, уголовном судопроизводстве, судопроизводстве в арбитражных судах;

- обработка персональных данных необходима для исполнения судебного акта, акта другого органа или должностного лица, подлежащих исполнению в соответствии с законодательством Российской Федерации об исполнительном производстве (далее - исполнение судебного акта);

- обработка персональных данных необходима для исполнения полномочий федеральных органов исполнительной власти, органов государственных внебюджетных фондов, исполнительных органов государственной власти субъектов Российской Федерации, органов местного самоуправления и функций организаций, участвующих в предоставлении соответственно государственных и муниципальных услуг, предусмотренных Федеральным законом от 27 июля 2010 года N 210-ФЗ "Об организации предоставления государственных и муниципальных услуг", включая регистрацию субъекта персональных данных на едином портале государственных и муниципальных услуг и (или) региональных порталах государственных и муниципальных услуг;

- обработка персональных данных необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект персональных данных, а также для заключения договора по инициативе субъекта персональных данных или договора, по которому субъект персональных данных будет являться выгодоприобретателем или поручителем;

- обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных, если получение согласия субъекта персональных данных невозможно;

- обработка персональных данных осуществляется в статистических или иных исследовательских целях, при условии обязательного обезличивания персональных данных;

- осуществляется обработка персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральным законом.

7.2. Оператор вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора, в том числе государственного или муниципального контракта, либо путем принятия государственным или муниципальным органом соответствующего акта (далее - поручение оператора). Лицо, осуществляющее обработку персональных данных по поручению оператора, обязано соблюдать принципы и правила обработки персональных данных, предусмотренные Федеральным законом № 152, Настоящей Политикой. В поручении оператора должны быть определены перечень действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных, и цели обработки, должна быть установлена обязанность такого лица соблюдать конфиденциальность персональных данных и обеспечивать безопасность персональных данных при их обработке, а также должны быть указаны требования к защите обрабатываемых персональных данных.

7.3. Обработка персональных данных осуществляется на законной и справедливой основе.

7.4. Обработка персональных данных ограничивается достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора персональных данных.

7.5. Не допускается объединение баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой.

7.6. Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.

7.7. При обработке персональных данных должны быть обеспечены точность персональных данных, их достаточность, а в необходимых случаях и актуальность по отношению к целям обработки персональных данных. Оператор принимает необходимые меры либо обеспечивает их принятие по удалению или уточнению неполных или неточных данных.

7.8. Хранение персональных данных должно осуществляться в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требуют цели обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных. Обрабатываемые персональные данные подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении целей.

7.9. Сроки хранения кадровых документов определяет Перечень, утвержденный Приказом Росархива от 20.12.2019 N 236 "Об утверждении Перечня типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков их хранения".

7.10. Операторы и иные лица, получившие доступ к персональным данным, обязаны не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом.

7.11. Обработка персональных данных, разрешенных субъектом персональных данных для распространения, осуществляется с соблюдением запретов и условий, предусмотренных главой 6 настоящей Политики.

 

Глава 8. Актуализация, исправление, удаление и уничтожение персональных данных

 

8.1. В случае предоставления субъектом персональных данных фактов о неполных, устаревших, недостоверных или незаконно полученных персональных данных, оператор обязан внести необходимые изменения, уничтожить или блокировать их, а также уведомить о своих действиях субъекта персональных данных.

8.2. В случае выявления неправомерной обработки персональных данных при обращении субъекта персональных данных, оператор осуществляет блокирование неправомерно обрабатываемых персональных данных, в случае подтверждения факта неточности персональных данных оператор на основании сведений, представленных субъектом персональных данных, или иных необходимых документов уточняет персональные данные в течение семи рабочих дней со дня представления таких сведений и снимает блокирование персональных данных.

8.3. В случае выявления неправомерной обработки персональных данных, оператор в срок, не превышающий трех рабочих дней с даты этого выявления, прекращает неправомерную обработку персональных данных.

8.4. В случае достижения цели обработки персональных данных оператор прекращает обработку персональных данных и уничтожает персональные данные в срок, не превышающий тридцати дней с даты достижения цели обработки персональных данных.

8.5. В случае отзыва субъектом персональных данных согласия на обработку его персональных данных оператор, прекращает их обработку и в случае, если сохранение персональных данных более не требуется для целей обработки персональных данных, уничтожает персональные данные в срок, не превышающий тридцати дней с даты поступления указанного отзыва.

8.6. В случае отсутствия возможности уничтожения персональных данных в течение указанных сроков, оператор блокирует такие персональные данные и уничтожает персональные данные в срок не более чем шесть месяцев.

8.7. Действия оператора по приему запросов от субъектов ПД или его законных представителей, а также от уполномоченного органа по защите прав субъектов ПД, и ответы на них, утверждены Регламентом обработки запросов субъекта персональных данных или уполномоченного органа по защите прав субъектов персональных данных в Государственном бюджетном учреждении здравоохранения Нижегородской области «Нижегородская областная психоневрологическая больница №3» (ГБУЗ НО «НОПНБ №3»).

Глава 9. Требования к защите персональных данных

 

9.1. Оператор при обработке персональных данных обязан принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.

9.2. При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети "Интернет", оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации.

9.3. Оператор принимает следующие меры по обеспечению безопасности персональных данных при их обработке, осуществляемой без использования средств автоматизации:  

9.3.1. Обработка осуществляется таким образом, чтобы в отношении каждой категории персональных данных можно было определить места хранения персональных данных (материальных носителей) и установить перечень лиц, осуществляющих обработку персональных данных либо имеющих к ним доступ.

9.3.2. Обеспечивается раздельное хранение персональных данных (материальных носителей), обработка которых осуществляется в различных целях.

9.3.3. При хранении материальных носителей соблюдаются условия, обеспечивающие сохранность персональных данных и исключающие несанкционированный к ним доступ.
9.4. Оператор проводит следующие организационные мероприятия для защиты персональных данных:

9.4.1. формирует упорядоченные системы хранения персональных данных;

9.4.2. разрабатывает внутреннюю нормативную документацию, определяющую порядок сбора, обработки и хранения персональных данных;

9.4.3. проводит обучение персонала, в обязанности которого входит работа с персональными данными.

9.5. Оператор проводит следующие технические мероприятия для защиты персональных данных:

9.5.1. использует программные средства защиты информации;

9.5.2. применяет антивирусные программные и межсетевые экраны;

9.5.3. создает VPN-каналы для передачи ПД за пределы созданной в учреждении системы защиты информации.

10. Порядок работы с обезличенными персональными данными

 

10.1. Обезличивание персональных данных проводится с целью ведения статистических данных, снижения ущерба от разглашения защищаемых персональных данных, снижения класса информационных систем персональных данных и по достижению целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено федеральным законом.

10.2. Способы обезличивания при условии дальнейшей обработки персональных данных:

- замена части сведений идентификаторами;

- обобщение – понижение точности некоторых сведений (например, «Место жительства» может состоять из страны, индекса, города, улицы, дома и квартиры, а может быть указан только город);

- другие способы.

10.3. Руководители структурных подразделений, непосредственно осуществляющие обработку персональных данных, готовят предложения по обезличиванию персональных данных, обоснование такой необходимости и способ обезличивания.

10.4. Обезличенные персональные данные не подлежат разглашению и нарушению конфиденциальности. Обезличенные персональные данные могут обрабатываться с использованием и без использования средств автоматизации.

10.5. При обработке обезличенных персональных данных с использованием средств автоматизации необходимо соблюдать:

- парольную политику;

- антивирусную политику;

- правила работы со съемными носителями (если они используется);

- правила резервного копирования;

- правила доступа в помещения, где расположены элементы информационных систем;

10.6. При обработке обезличенных персональных данных без использования средств автоматизации необходимо соблюдать:

- правила хранения бумажных носителей;

- правила доступа к ним и в помещения, где они хранятся.

11. Внутренний контроль соответствия обработки персональных данных

 

11.1. Контрольные мероприятия за обеспечением уровня защищенности персональных данных и соблюдением условий использования средств защиты информации, а также соблюдением требований законодательства Российской Федерации по обработке персональных данных в Учреждении проводятся в следующих целях:

11.1.1    проверка выполнения требований организационно-распорядительной документации по защите информации в Учреждении и действующего законодательства Российской Федерации в области обработки и защиты персональных данных;

11.1.2    оценка уровня осведомленности и знаний работников в области обработки и защиты персональных данных;

11.1.3    оценка обоснованности и эффективности применяемых мер и средств защиты.

11.2. В учреждении могут проводиться следующие   виды проверок соответствия обработки персональных данных: регулярные; плановые; внеплановые.

11.2.1. Во время проведения контрольных мероприятий, в зависимости от целей мероприятий, могут выполняться следующие проверки:

- Соответствие полномочий Пользователя правилам доступа;

- Соблюдение Пользователями требований инструкций по организации антивирусной и парольной политики, инструкции по обеспечению безопасности персональных данных;

- Соблюдение Администраторами инструкций и регламентов по обеспечению безопасности информации в Учреждении;

- Соблюдение Порядка доступа в помещения, где ведется обработка персональных данных;

- Знание нормативных требований по обеспечению безопасности обработки персональных данных при возникновении внештатных ситуаций;

- Знание инструкций и регламентов по обеспечению безопасности информации;

- Порядок и условия применения средств защиты информации;

- Состояние учета машинных носителей персональных данных;

- Наличие (отсутствие) фактов несанкционированного доступа к персональным данным и принятие необходимых мер;

- Проведенные мероприятия по восстановлению персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;

- Технические мероприятия, связанные с штатным и нештатным функционированием средств защиты.

12. Сроки действия

 

12.1. Настоящая Политика вступает в действие с момента утверждения приказом главного врача и действует до издания приказа о внесении изменений либо признании недействительным.

Юрисконсульт                                                                                                                 Фокина О.А.