Политика конфиденциальности
Настоящая политика обработки персональных данных составлена в соответствии с требованиями Федерального закона от 27.07.2006. № 152-ФЗ «О персональных данных» (далее — Закон о персональных данных) и определяет порядок обработки персональных данных и меры по обеспечению безопасности персональных данных, предпринимаемые Обществом с ограниченной ответственностью «Академия улыбки», ИНН 3257058689, ОГРН 1183256000179 (далее — Оператор).
- Общие положения
- Веб-сайт — совокупность графических и информационных материалов, а также программ для ЭВМ и баз данных, обеспечивающих их доступность в сети интернет по сетевому адресу https://smile-academia.ru.
- Персональные данные — любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу (субъекту персональных данных).
- Оператор персональных данных — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и/или осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
- Субъект персональных данных – физическое лицо, которое прямо или косвенно определено или определяемо с помощью персональных данных.
- Пользователь – любой посетитель веб-сайта https://smile-academia.ru.
- Персональные данные, разрешенные субъектом персональных данных для распространения, — персональные данные, доступ неограниченного круга лиц к которым предоставлен субъектом персональных данных путем дачи согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения в порядке, предусмотренном Законом о персональных данных (далее — персональные данные, разрешенные для распространения).
- Обработка персональных данных — любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
- Предоставление персональных данных — действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.
- Распространение персональных данных — любые действия, направленные на раскрытие персональных данных неопределенному кругу лиц (передача персональных данных) или на ознакомление с персональными данными неограниченного круга лиц, в том числе обнародование персональных данных в средствах массовой информации, размещение в информационно-телекоммуникационных сетях или предоставление доступа к персональным данным каким-либо иным способом.
- Обезличивание персональных данных — действия, в результате которых невозможно определить без использования дополнительной информации принадлежность персональных данных конкретному Пользователю или иному субъекту персональных данных.
- Уничтожение персональных данных — любые действия, в результате которых персональные данные уничтожаются безвозвратно с невозможностью дальнейшего восстановления содержания персональных данных в информационной системе персональных данных и/или уничтожаются материальные носители персональных данных.
- Блокирование персональных данных — временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).
- Трансграничная передача персональных данных — передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому или иностранному юридическому лицу.
- Защита персональных данных –комплекс мероприятий правового, организационного и технического характера в целях защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных.
- получать от субъекта персональных данных достоверные информацию и/или документы, содержащие персональные данные;
- в случае отзыва субъектом персональных данных согласия на обработку персональных данных, а также, направления обращения с требованием о прекращении обработки персональных данных, Оператор вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в Законе о персональных данных;
- самостоятельно определять состав и перечень мер, необходимых и достаточных для обеспечения выполнения обязанностей, предусмотренных Законом о персональных данных и принятыми в соответствии с ним нормативными правовыми актами, если иное не предусмотрено Законом о персональных данных или другими федеральными законами.
- предоставлять субъекту персональных данных по его просьбе информацию, касающуюся обработки его персональных данных;
- организовывать обработку персональных данных в порядке, установленном действующим законодательством РФ;
- отвечать на обращения и запросы субъектов персональных данных и их законных представителей в соответствии с требованиями Закона о персональных данных;
- сообщать в уполномоченный орган по защите прав субъектов персональных данных по запросу этого органа необходимую информацию в течение 10 дней с даты получения такого запроса;
- публиковать или иным образом обеспечивать неограниченный доступ к настоящей Политике в отношении обработки персональных данных;
- принимать правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных;
- прекратить передачу (распространение, предоставление, доступ) персональных данных, прекратить обработку и уничтожить персональные данные в порядке и случаях, предусмотренных Законом о персональных данных;
- исполнять иные обязанности, предусмотренные Законом о персональных данных.
- получать информацию, касающуюся обработки его персональных данных, за исключением случаев, предусмотренных федеральными законами. Перечень информации и порядок ее получения установлен Законом о персональных данных;
- требовать от оператора уточнения его персональных данных, их блокирования или уничтожения в случае, если персональные данные являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав;
- выдвигать условие предварительного согласия при обработке персональных данных в целях продвижения на рынке товаров, работ и услуг;
- на отзыв согласия на обработку персональных данных, а также, на направление требования о прекращении обработки персональных данных;
- обжаловать в уполномоченный орган по защите прав субъектов персональных данных или в судебном порядке неправомерные действия или бездействие Оператора при обработке его персональных данных;
- на осуществление иных прав, предусмотренных законодательством РФ.
- предоставлять Оператору достоверные данные о себе;
- сообщать Оператору об уточнении (обновлении, изменении) своих персональных данных.
- Цели сбора и обработки персональных данных
- оказание стоматологических и медико-профилактических услуг;
- ведение кадрового и бухгалтерского учета;
- осуществление деятельности, предусмотренной в уставе Оператора, в том числе, но не исключительно заключения и исполнения договоров и предоставления медицинской помощи.
- Правовые основания обработки персональных данных
- совокупность правовых актов, во исполнение которых и в соответствии с которыми оператор осуществляет обработку персональных данных: Конституция Российской Федерации; статьи 86-90 Трудового кодекса Российской Федерации;
- Рекомендации Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций по составлению документа, определяющего политику оператора в отношении обработки персональных данных, в порядке, установленном Федеральным законом от 27 июля 2006 г. № 152-ФЗ «О персональных данных»;
- постановления Правительства РФ от 6 июля 2008 г. № 51 «Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных»;
- федеральный закон от 21.11.2011 № 323-ФЗ «Об основах охраны здоровья граждан в Российской Федерации»; Постановление Правительства от 01.11.2012 г. № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»; Постановление Правительства от 15.09.2008 г. № 687 «Об утверждении положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»; приказ ФСТЭК от 18.02.2013 г. № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных»;
- уставные документы Оператора;
- договоры, заключаемые между Оператором и субъектами персональных данных;
- согласие на обработку персональных данных (в случаях, прямо не предусмотренных законодательством Российской Федерации, но соответствующих полномочиям Оператора).
- Объем и категории субъектов обрабатываемых персональных данных
- фамилия, имя, отчество;
- число, месяц, год рождения;
- место рождения;
- вид и номер документа, удостоверяющего личность;
- сведения о дате выдачи документа и органе, выдавшем документ, удостоверяющего личность;
- сведения об органе, выдавшем документ, удостоверяющий личность;
- пол;
- информацию о состоянии здоровья;
- контактные телефоны;
- адрес электронной почты; полный почтовый адрес; гражданство;
- страховой номер индивидуального лицевого счёта;
- индивидуальный номер налогоплательщика;
- банковские реквизиты.
- Принципы обработки персональных данных
- законности и справедливости целей и способов обработки;
- недопущения обработки персональных данных, несовместимой с целями сбора персональных данных;
- недопущения объединения баз данных, содержащих персональные данные, обработка которых осуществляется в целях, несовместимых между собой;
- обработки только тех персональных данных, которые отвечают целям их обработки;
- соответствия содержания и объема обрабатываемых персональных данных заявленным целям обработки;
- недопущения обработки избыточных персональных данных по отношению к заявленным целям их обработки;
- уничтожения либо обезличивания персональных данных по достижении целей их обработки или в случае утраты необходимости в достижении этих целей.
- Порядок и условия обработки персональных данных
- Обеспечение безопасности персональных данных
- принятие нормативных актов и иных документов в области обработки и защиты персональных данных;
- организацию обучения и проведение методической работы с работниками Оператора, осуществляющими обработку персональных данных;
- назначение ответственного за организацию обработки персональных данных;
- создание необходимых условий для работы с материальными носителями и информационными системами, ресурсами, в которых обрабатываются персональные данные;
- определение угроз безопасности персональных данных при их обработке в информационных системах персональных данных;
- применение методов (способов) защиты информации;
- оценку эффективности принимаемых мер по обеспечению безопасности персональных данных до ввода в эксплуатацию информационной системы персональных данных;
- учет машинных носителей персональных данных;
- установление запрета на передачу персональных данных по открытым каналам связи, вычислительным сетям и сети Интернет без применения мер по обеспечению безопасности персональных данных;
- обнаружение фактов несанкционированного доступа к персональным данным и принятие мер;
- восстановление персональных данных, модифицированных или уничтоженных вследствие несанкционированного доступа к ним;
- осуществление внутреннего контроля за соблюдением Оператором законодательства Российской Федерации и нормативных актов Оператора при обработке персональных данных.
- Актуализация, исправление, удаление и уничтожение персональных данных, ответы на запросы субъектов на доступ к персональным данным
- в случае выявления неправомерной обработки персональных данных, осуществляемой оператором или лицом, действующим по поручению оператора, в срок, не превышающий трех рабочих дней с даты этого выявления;
- в случае отзыва субъектом персональных данных согласия на обработку его персональных данных;
- в случае достижения цели обработки персональных данных и уничтожить персональные данные или обеспечить их уничтожение (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) в срок, не превышающий тридцати дней с даты достижения цели обработки персональных данных. В случае отсутствия возможности уничтожения персональных данных в течение указанного срока Оператор осуществляет блокирование таких персональных данных или обеспечивает их блокирование (если обработка персональных данных осуществляется другим лицом, действующим по поручению оператора) и обеспечивает уничтожение персональных данных в срок не более чем шесть месяцев, если иной срок не установлен федеральными законами.
- в течение двадцати четырех часов о произошедшем инциденте, о предполагаемых причинах, повлекших нарушение прав субъектов персональных данных, и предполагаемом вреде, нанесенном правам субъектов персональных данных, о принятых мерах по устранению последствий соответствующего инцидента, а также предоставить сведения о лице, уполномоченном оператором на взаимодействие с уполномоченным органом по защите прав субъектов персональных данных, по вопросам, связанным с выявленным инцидентом;
- в течение семидесяти двух часов о результатах внутреннего расследования выявленного инцидента, а также предоставить сведения о лицах, действия которых стали причиной выявленного инцидента (при наличии).
- на бумажном носителе — уничтожаются путем измельчения в шредере или иным распространенным в документообороте способом;
- в электронном виде — стираются с информационных носителей либо физически уничтожаются сами носители, на которых хранится информация.
- Заключительные положения
- Общие положения.
- Права субъекта ПДн.
- подтверждение факта обработки ПДн Клиникой;
- правовые основания и цели обработки ПДн;
- цели и применяемые Клиникой способы обработки ПДн;
- наименование и место нахождения Клиники, сведения о лицах (за исключением работников Клиники), которые имеют доступ к ПДн или которым они могут быть раскрыты на основании договора с Клиникой или на основании федерального законодательства;
- обрабатываемые ПДн, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;
- сроки обработки ПДн, в том числе сроки их хранения;
- порядок осуществления субъектом ПДн прав, предусмотренных законодательством РФ;
- информацию об осуществлённой или о предполагаемой трансграничной передаче ПДн;
- наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку ПДн по поручению Клиники, если обработка поручена или будет поручена такому лицу;
- иные сведения, предусмотренные законодательством РФ.
- Лицо, ответственное за прием и обработку обращений и запросов субъектов ПДн.
- Реагирование на обращения (запросы) субъектов ПДн.
- прием обращения (запроса);
- регистрация запроса;
- первичная обработка запроса;
- исполнение запроса (включая формирование ответа);
- отправка (сообщение) ответа на запрос.
- Прием обращения (запроса) субъекта ПДн.
- приём непосредственного обращения субъекта ПДн (его представителя);
- приём почтового запроса субъекта ПДн (его представителя).
- фамилии, имени, отчества и даты рождения субъекта ПДн, информация о котором запрашивается (далее — запрашиваемый субъект ПДн);
- данные СНИЛС, паспортные данные.
- фамилию, имя, отчество и дату рождения запрашиваемого субъекта ПДн;
- номер основного документа, удостоверяющего личность субъекта ПДн (его представителя), сведения о дате выдачи данного документа и выдавшем его органе;
- данные СНИЛС;
- текст запроса;
- способ получения ответа на запрос (например, почтовый адрес);
- основания повторного запроса (в случае такового);
- подпись субъекта ПДн (его представителя).
- Регистрация запроса субъекта ПДн.
- в графу 1 проставляется номер поступившего запроса по порядку (в дальнейшем считается номером запроса);
- в графу 2 вносятся фамилия, имя, отчество запрашиваемого субъекта ПДн и сведения документа, удостоверяющего его личность; в случае обращения представителя субъекта ПДн, в графе 2 после сведений о запрашиваемом субъекте ПДн ставится пометка (п);
- в графе 3 указывается краткое содержание обращения (запроса) субъекта ПДн (что просит предоставить субъект ПДн);
- в графе 4 указывается цель обращения (запроса) субъекта ПДн;
- в графе 5 проставляется дата принятия обращения (запроса) в Клинике;
- в графе 6 проставляется отметка об исполнении обращения (запроса) субъекта ПДн (исполнен, ответ предоставлен, ответ отправлен в письме, отказано и др.);
- в графе 7 проставляется дата отправки сообщения (ответа) на обращение (запрос) субъекта ПДн;
- в графе 8 ставится отметка — ФИО лица, исполнявшего ответ на обращение (запрос) субъекта ПДн;
- в графе 9 проставляется подпись лица, исполнявшего ответ на обращение (запрос) субъекта ПДн.
- Первичная обработка запроса.
- дееспособность обратившегося субъекта ПДн в случае, если запрос был подан им лично;
- аутентичность субъекта ПДн;
- наличие у представителя полномочий законного представителя субъекта ПДн, если запрос был подан представителем;
- условия ограничения доступа субъекта ПДн к его ПДн в соответствии с федеральными законами;
- повторяемость запросов.
- общегражданским паспортом субъекта ПДн (в случае непосредственного обращения) либо другим документом, удостоверяющим личность субъекта ПДн;
- нотариально заверенной подписью (в иных случаях).
- общегражданским паспортом обратившегося (в случае непосредственного обращения);
- нотариально заверенной подписью (в иных случаях).
- не нарушает права и законные интересы третьих лиц (п. 4 ч. 8. ст. 14 Федерального закона от 27 июля 2006г. № 152-ФЗ «О персональных данных»);
- другие условия, предусмотренные законодательством РФ.
- сообщить обратившемуся субъекту ПДн дату предыдущего обращения (запроса);
- при необходимости показать краткое содержание предыдущего запроса;
- уточнить у обратившегося субъекта ПДн причину повторного запроса, а именно какие данные по предыдущему запросу предоставлены не были.
- Исполнение запроса.
- направляет запрос компетентному работнику для его исполнения или исполняет его сам (срок исполнения — 20 дней);
- проверяет ответ;
- регистрирует результаты в графе 6 Журнала учёта обращений субъектов ПДн.
- Порядок формирования ответа на типовые обращения (запросы).
- обработка ПДн с использованием средств вычислительной техники (автоматизированная обработка);
- обработка ПДн без использования средств вычислительной техники (неавтоматизированная обработка);
- смешанная обработка ПДн (обработка ПДн как на бумажных носителях, так и с использованием средств вычислительной техники).
- субъектом ПДн или его представителем при непосредственном обращении;
- субъектом ПДн или его представителем по почте.
- Отправка (сообщение) ответа на запрос.
- Ответственность.
- Типовая форма Журнала учёта обращений субъектов ПДн.
- Типовая форма бланка запроса субъекта ПДн на получение информации о его ПДн.
- Типовая форма ответа на запрос субъекта персональных данных о наличии и на ознакомление с ПДн. (форма 1, форма 2).
- Типовая форма бланка отзыва согласия на обработку ПДн субъекта ПДн.
- Типовая форма ответа на запрос по отзыву согласия на обработку ПДн субъекта ПдН (Форма 1, Форма 2);
- Типовая форма запроса субъекта ПДн на прекращение неправомерной обработки ПДн;
- Типовая форма ответа на запрос субъекта ПДн на прекращение неправомерной обработки ПДн;
- Типовая форма бланка запроса на блокирование / удаление / уточнение ПДн;
- Типовая форма ответа на запрос о блокировании / удалении / уточнении ПДн.