4. Объем и категории обрабатываемых персональных данных,
категории субъектов персональных данных
4.1. Содержание и объем обрабатываемых персональных данных должны соответствовать заявленным целям обработки, предусмотренным в
разделе 2 настоящей Политики. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки.
4.2. Оператор может обрабатывать персональные данные следующих категорий субъектов персональных данных.
4.2.1. Кандидаты для приема на работу к Оператору - для целей принятия решения о приеме, либо отказе в приеме на работу, осуществления пропускного режима:
• фамилия, имя, отчество;
• пол;
• гражданство;
• дата и место рождения;
• контактные данные;
• сведения об образовании, опыте работы, квалификации;
• иные персональные данные, сообщаемые кандидатами в резюме и сопроводительных письмах.
4.2.2. Работники и бывшие работники Оператора - для целей исполнения трудового законодательства в рамках трудовых и иных непосредственно связанных с ним отношений, в том числе в целях контроля количества и качества выполняемой работы, осуществления пропускного режима:
• фамилия, имя, отчество, пол, дата и место рождения, гражданство;
• прежние фамилия, имя, отчество, дата, место и причина изменения (в случае изменения);
• фотографическое изображение;
• владение иностранными языками и языками народов Российской Федерации;
• образование (когда и какие образовательные учреждения закончил, номера аттестатов, удостоверений, свидетельств, дипломов, направление подготовки и специальность по документу об образовании, квалификация по документу об образовании);
• послевузовское профессиональное образование (наименование образовательного или научного учреждения, год окончания), ученая степень, ученое звание (когда присвоены, номера дипломов, аттестатов);
• выполняемая работа с начала трудовой деятельности (включая военную службу, работу по совместительству, предпринимательскую деятельность и т.п.);
• сведения о судимости и привлечении к административной ответственности;
• государственные награды, иные награды и знаки отличия (кем награжден и года);
• степень родства, фамилии, имена, отчества, даты рождения близких родственников (отца, матери, братьев, сестер и детей), а также мужа (жены);
• данные свидетельств о регистрации брака и рождении детей;
• пребывание за границей (когда, где, с какой целью);
• адрес места регистрации и фактического места жительства, дата регистрации по месту жительства;
• паспорт (серия, номер, кем и когда выдан);
• номер телефона;
• адрес электронной почты, в т.ч. неслужебной;
• отношение к воинской обязанности, сведения по воинскому учету (для граждан, пребывающих в запасе, и лиц, подлежащих призыву на военную службу);
• идентификационный номер налогоплательщика;
• страховой номер индивидуального лицевого счета в Пенсионном фонде РФ,
• результаты обязательных медицинских осмотров (обследований), медицинских заключений о признании полностью неспособным/ограниченно способным к трудовой деятельности, выданных в порядке, установленном федеральными законами и иными нормативными правовыми актами Российской Федерации;
• сведения о полученных удостоверениях или свидетельствах, а также дипломов о прохождении специальных видов обучения / аттестации или проверки знаний, в том числе для получения допуска к выполнению отдельных видов работ;
• данные фото и видеофиксации процесса выполнения работником трудовых обязанностей, записи телефонных переговоров с использованием служебных средств связи;
• информация о начисленной заработной плате, уплаченных налогах;
• реквизиты банковских счетов;
• иные персональные данные, необходимые для достижения целей, возникающих в период трудовых отношений с ООО «Превенция».
4.2.3. Члены семьи работников Оператора - для целей исполнения трудового законодательства в рамках трудовых и иных непосредственно связанных с ним отношений:
• фамилия, имя, отчество;
• степень родства;
• год рождения;
• иные персональные данные, предоставляемые работниками в соответствии с требованиями трудового законодательства.
4.2.4. Контрагенты Оператора (физические лица) - для целей осуществления своей деятельности в соответствии с уставом ООО «Превенция», осуществления пропускного режима:
• фамилия, имя, отчество;
• дата и место рождения;
• реквизиты документа, удостоверяющего личность;
• адрес регистрации по месту жительства;
• контактные данные;
• замещаемая должность;
• индивидуальный номер налогоплательщика;
• номер расчетного счета;
• иные персональные данные, предоставляемые клиентами и контрагентами (физическими лицами), необходимые для заключения и исполнения договоров.
4.2.5. Представители (работники) контрагентов Оператора (юридических лиц) - для целей осуществления своей деятельности в соответствии с уставом ООО «Превенция», осуществления пропускного режима:
• фамилия, имя, отчество;
• реквизиты документа, удостоверяющего личность;
• контактные данные;
• замещаемая должность;
• иные персональные данные, предоставляемые представителями (работниками) клиентов и контрагентов, необходимые для заключения и исполнения договоров.
4.2.6. Пациенты, получающие медицинскую стоматологическую помощь в ООО «Превенция» - в медико-профилактических целях, в целях установления медицинского диагноза, оказания медицинских стоматологических услуг, выполнения иных функций медицинской организации, осуществления пропускного режима:
• фамилия, имя, отчество;
• пол;
• дата рождения;
• адрес места жительства и регистрации;
• номер телефона;
• адрес электронной почты;
• реквизиты документа, удостоверяющего личность;
• номер страхового свидетельства государственного пенсионного страхования (СНИЛС);
• индивидуальный номер налогоплательщика;
• реквизиты полиса медицинского страхования (ОМС, ДМС);
• сведения о случаях обращения за медицинской помощью;
• данные о состоянии здоровья, в том числе результаты обследования в других медицинских организациях, предоставленные Пациентом или его законным представителем;
• биометрические данные, включая, но не ограничиваясь - дентальная компьютерная томограмма, панорамная рентгенография, слепки, снимки.
• данные фото и видеофиксации нахождения в Клинике, а также процесса выполнения медицинских манипуляций и результатов (в том числе промежуточных) лечения, записи телефонных переговоров с персоналом ООО «Превенция» при осуществлении звонков на служебные телефонные номера;
• о составе семьи;
• о социальном, семейном и имущественном положении;
• сведения о социальных льготах.
4.2.7. Законные представители несовершеннолетних пациентов, а также пациентов, признанных недееспособными (ограниченно дееспособными) для целей совершения юридически значимых действий от имени представляемого лица:
• фамилия, имя, отчество;
• реквизиты документа, удостоверяющего личность;
• реквизиты документа, подтверждающего полномочия законного представителя (свидетельство о рождении ребенка, свидетельство об усыновлении, документы об опеке (попечительстве), выданные уполномоченными органами);
• данные фото и видеофиксации нахождения в Клинике, записи телефонных переговоров с персоналом ООО «Превенция» при осуществлении звонков на служебные телефонные номера.
4.2.8. Посетители и пользователи сайта ООО «Превенция», отправители и получатели электронных писем, абоненты, обращающиеся на телефонную линию ООО «Превенция», для маркетинговых целей, записи на прием, заполнения анкеты стоматологического анамнеза:
• фамилия, имя, отчество;
• номер телефона;
• адрес электронной почты;
• место работы;
• должность;
• данные анкеты стоматологического анамнеза, включая данные о состоянии здоровья;
• данные записи телефонных переговоров с персоналом ООО «Превенция» при осуществлении звонков на служебные телефонные номера.
4.2.9. Участники ООО «Превенция» для целей ведения списка участников ООО «Превенция»:
• фамилия, имя, отчество;
• номер телефона;
• адрес электронной почты;
• адрес места жительства, почтовый адрес;
• реквизиты документа, удостоверяющего личность;
• размер доли в уставном капитале;
• реквизиты банковского счета участника.
4.3. Обработка Оператором биометрических персональных данных (сведений, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность) осуществляется в соответствии с законодательством Российской Федерации.
4.4. Оператором не осуществляется обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, интимной жизни, за исключением случаев, предусмотренных
законодательством РФ.
5. Порядок и условия обработки персональных данных
5.1. Обработка персональных данных осуществляется Оператором в соответствии с требованиями законодательства Российской Федерации и включает в себя в том числе:
• сбор;
• запись;
• систематизацию;
• накопление;
• хранение;
• уточнение (обновление, изменение);
• извлечение;
• использование;
• передачу (распространение, предоставление, доступ);
• обезличивание;
• блокирование;
• удаление;
• уничтожение.
5.2. Обработка персональных данных осуществляется с согласия субъектов персональных данных на обработку их персональных данных, а также без такового в
случаях, предусмотренных законодательством Российской Федерации.
При обработке персональных данных с использованием сайта ООО «Превенция», электронной почты, телефонной линии ООО «Превенция» согласие может быть выражено в форме совершения субъектом персональных данных конклюдентных действий, например:
• продолжения использования веб-сайта ООО «Превенция», взаимодействия с его пользовательскими интерфейсами после уведомления пользователя об обработке данных;
• проставления отметок, заполнения соответствующих полей в формах, бланках;
• поддержания электронной переписки, телефонного разговора, в которых говорится об обработке персональных данных;
• иных действий, совершаемых субъектом, по которым можно судить о его волеизъявлении.
5.3. Оператор осуществляет обработку персональных данных для каждой цели их обработки следующими способами:
• неавтоматизированная обработка персональных данных;
• автоматизированная обработка персональных данных с передачей полученной информации по внутренней сети Оператора, либо с передачей по сети Интернет;
• смешанная обработка персональных данных.
5.4. К обработке персональных данных допускаются работники Оператора, в должностные обязанности которых входит обработка персональных данных.
5.5. Обработка персональных данных для каждой цели обработки, указанной в
п. 2.3 Политики, осуществляется путем:
• получения персональных данных в устной и письменной форме непосредственно от субъектов персональных данных;
• внесения персональных данных в журналы, реестры и информационные системы Оператора;
• использования иных способов обработки персональных данных.
5.6. Не допускается раскрытие третьим лицам и распространение персональных данных без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом. Согласие на обработку персональных данных, разрешенных субъектом персональных данных для распространения, оформляется отдельно от иных согласий субъекта персональных данных на обработку его персональных данных.
Требования к содержанию согласия на обработку персональных данных, разрешенных субъектом персональных данных для распространения, утверждены Приказом Роскомнадзора от 24.02.2021 №18.
5.7. Передача персональных данных органам дознания и следствия, в Федеральную налоговую службу, Социальный фонд России и другие уполномоченные органы исполнительной власти и организации осуществляется в соответствии с требованиями законодательства Российской Федерации.
5.8. Оператор принимает необходимые правовые, организационные и технические меры для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, распространения и других несанкционированных действий, в том числе:
• определяет угрозы безопасности персональных данных при их обработке;
• принимает локальные нормативные акты и иные документы, регулирующие отношения в сфере обработки и защиты персональных данных;
• назначает лиц, ответственных за обеспечение безопасности персональных данных в структурных подразделениях и информационных системах Оператора;
• создает необходимые условия для работы с персональными данными;
• организует учет документов, содержащих персональные данные;
• организует работу с информационными системами, в которых обрабатываются персональные данные;
• назначает комиссию с целью проведения работы по определению уровней защищенности информационных систем персональных данных, по итогам работы которой принимает акты определения уровней защищенности информационных систем персональных данных и требований к ним;
• хранит персональные данные в условиях, при которых обеспечивается их сохранность и исключается неправомерный доступ к ним;
• обеспечивает раздельное хранение персональных данных (материальных носителей), обработка которых осуществляется в различных целях;
• организует обучение работников Оператора, осуществляющих обработку персональных данных, и их ознакомление с положениями законодательства Российской Федерации о персональных данных и утвержденной Политики ООО «Превенция» в отношении обработки персональных данных;
• осуществляет внутренний контроль и аудит соответствия обработки персональных данных Законом о персональных данных.
В состав мер по обеспечению безопасности персональных данных, реализуемых в рамках системы защиты персональных данных с учетом актуальных угроз безопасности персональных данных и применяемых информационных технологий, входят:
• идентификация и аутентификация субъектов доступа и объектов доступа;
• управление доступом субъектов доступа к объектам доступа;
• ограничение программной среды;
• защита машинных носителей информации, на которых хранятся и (или) обрабатываются персональные данные;
• регистрация событий безопасности;
• антивирусная защита;
• обнаружение (предотвращение) вторжений;
• контроль (анализ) защищенности персональных данных;
• обеспечение целостности информационной системы и персональных данных;
• обеспечение доступности персональных данных;
• защита среды виртуализации;
• защита технических средств;
• защита информационной системы, ее средств, систем связи и передачи данных;
• выявление инцидентов (одного события или группы событий), которые могут привести к сбоям или нарушению функционирования информационной системы и (или) к возникновению угроз безопасности персональных данных (далее - инциденты), и реагирование на них;
• управление конфигурацией информационной системы и системы защиты персональных данных.
Лица, осуществляющие обработку персональных данных без использования средств автоматизации (в том числе сотрудники Оператора или лица, осуществляющие такую обработку по договору с Оператором), должны быть проинформированы о факте обработки ими персональных данных, обработка которых осуществляется оператором без использования средств автоматизации, категориях обрабатываемых персональных данных, а также об особенностях и правилах осуществления такой обработки, установленных нормативными правовыми актами федеральных органов исполнительной власти, органов исполнительной власти субъектов Российской Федерации, а также локальными правовыми актами Оператора.
5.9. Оператор осуществляет хранение персональных данных в форме, позволяющей определить субъекта персональных данных, не дольше, чем этого требует каждая цель обработки персональных данных, если срок хранения персональных данных не установлен федеральным законом, договором.
5.9.1. Персональные данные на бумажных носителях хранятся в ООО «Превенция» в течение сроков хранения документов, для которых эти сроки предусмотрены законодательством об архивном деле в РФ (Федеральный
закон от 22.10.2004 №125-ФЗ «Об архивном деле в Российской Федерации»,
Перечень типовых управленческих архивных документов, образующихся в процессе деятельности государственных органов, органов местного самоуправления и организаций, с указанием сроков их хранения (утв. Приказом Росархива от 20.12.2019 №236)).
5.9.2. Срок хранения персональных данных, обрабатываемых в информационных системах персональных данных, соответствует сроку хранения персональных данных на бумажных носителях.
5.10. Оператор прекращает обработку персональных данных в следующих случаях:
• выявлен факт их неправомерной обработки. Срок - в течение трех рабочих дней с даты выявления;
• достигнута цель их обработки;
• истек срок действия или отозвано согласие субъекта персональных данных на обработку указанных данных, когда по
Закону о персональных данных обработка этих данных допускается только с согласия.
5.11. При достижении целей обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку Оператор прекращает обработку этих данных, если:
• иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных;
• Оператор не вправе осуществлять обработку без согласия субъекта персональных данных на основаниях, предусмотренных
Законом о персональных данных или иными федеральными законами;
• иное не предусмотрено другим соглашением между Оператором и субъектом персональных данных.
5.12. При обращении субъекта персональных данных к Оператору с требованием о прекращении обработки персональных данных в срок, не превышающий 10 рабочих дней с даты получения Оператором соответствующего требования, обработка персональных данных прекращается, за исключением случаев, предусмотренных
Законом о персональных данных. Указанный срок может быть продлен, но не более чем на пять рабочих дней. Для этого Оператору необходимо направить субъекту персональных данных мотивированное уведомление с указанием причин продления срока.
5.13. При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети Интернет, Оператор обеспечивает запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в
Законе о персональных данных.
6. Актуализация, исправление, удаление, уничтожение
персональных данных, ответы на запросы субъектов на доступ
к персональным данным
6.1. Подтверждение факта обработки персональных данных Оператором, правовые основания и цели обработки персональных данных, а также иные сведения, указанные в
ч. 7 ст. 14 Закона о персональных данных, предоставляются Оператором субъекту персональных данных или его представителю в течение 10 рабочих дней с момента обращения либо получения запроса субъекта персональных данных или его представителя. Данный срок может быть продлен, но не более чем на пять рабочих дней. Для этого Оператору следует направить субъекту персональных данных мотивированное уведомление с указанием причин продления срока предоставления запрашиваемой информации.
В предоставляемые сведения не включаются персональные данные, относящиеся к другим субъектам персональных данных, за исключением случаев, когда имеются законные основания для раскрытия таких персональных данных.
Запрос должен содержать:
• номер основного документа, удостоверяющего личность субъекта персональных данных или его представителя, сведения о дате выдачи указанного документа и выдавшем его органе;
• сведения, подтверждающие участие субъекта персональных данных в отношениях с Оператором (номер договора, дата заключения договора, условное словесное обозначение и (или) иные сведения), либо сведения, иным образом подтверждающие факт обработки персональных данных Оператором;
• подпись субъекта персональных данных или его представителя.
Запрос может быть направлен в форме электронного документа и подписан электронной подписью в соответствии с
законодательством Российской Федерации.
Оператор предоставляет сведения, указанные в
ч. 7 ст. 14 Закона о персональных данных, субъекту персональных данных или его представителю в той форме, в которой направлены соответствующие обращение либо запрос, если иное не указано в обращении или запросе.
Если в обращении (запросе) субъекта персональных данных не отражены в соответствии с требованиями
Закона о персональных данных все необходимые сведения или субъект не обладает правами доступа к запрашиваемой информации, то ему направляется мотивированный отказ.
Право субъекта персональных данных на доступ к его персональным данным может быть ограничено в соответствии с
ч. 8 ст. 14 Закона о персональных данных, в том числе если доступ субъекта персональных данных к его персональным данным нарушает права и законные интересы третьих лиц.
6.2. В случае выявления неточных персональных данных при обращении субъекта персональных данных или его представителя либо по их запросу или по запросу Роскомнадзора Оператор осуществляет блокирование персональных данных, относящихся к этому субъекту персональных данных, с момента такого обращения или получения указанного запроса на период проверки, если блокирование персональных данных не нарушает права и законные интересы субъекта персональных данных или третьих лиц.
В случае подтверждения факта неточности персональных данных Оператор на основании сведений, представленных субъектом персональных данных или его представителем либо Роскомнадзором, или иных необходимых документов уточняет персональные данные в течение семи рабочих дней со дня представления таких сведений и снимает блокирование персональных данных.
6.3. В случае выявления неправомерной обработки персональных данных при обращении (запросе) субъекта персональных данных или его представителя либо Роскомнадзора Оператор осуществляет блокирование неправомерно обрабатываемых персональных данных, относящихся к этому субъекту персональных данных, с момента такого обращения или получения запроса.
6.4. При выявлении Оператором, Роскомнадзором или иным заинтересованным лицом факта неправомерной или случайной передачи (предоставления, распространения) персональных данных (доступа к персональным данным), повлекшей нарушение прав субъектов персональных данных, Оператор:
• в течение 24 часов - уведомляет Роскомнадзор о произошедшем инциденте, предполагаемых причинах, повлекших нарушение прав субъектов персональных данных, предполагаемом вреде, нанесенном правам субъектов персональных данных, и принятых мерах по устранению последствий инцидента, а также предоставляет сведения о лице, уполномоченном Оператором на взаимодействие с Роскомнадзором по вопросам, связанным с инцидентом;
• в течение 72 часов - уведомляет Роскомнадзор о результатах внутреннего расследования выявленного инцидента и предоставляет сведения о лицах, действия которых стали его причиной (при наличии).
6.5. Порядок уничтожения персональных данных Оператором.
6.5.1. Условия и сроки уничтожения персональных данных Оператором:
• достижение цели обработки персональных данных либо утрата необходимости достигать эту цель - в течение 30 дней;
• достижение максимальных сроков хранения документов, содержащих персональные данные, - в течение 30 дней;
• предоставление субъектом персональных данных (его представителем) подтверждения того, что персональные данные получены незаконно или не являются необходимыми для заявленной цели обработки, - в течение семи рабочих дней;
• отзыв субъектом персональных данных согласия на обработку его персональных данных, если их сохранение для цели их обработки более не требуется, - в течение 30 дней.
6.5.2. При достижении цели обработки персональных данных, а также в случае отзыва субъектом персональных данных согласия на их обработку персональные данные подлежат уничтожению, если:
• иное не предусмотрено договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект персональных данных;
• Оператор не вправе осуществлять обработку без согласия субъекта персональных данных на основаниях, предусмотренных
Законом о персональных данных или иными федеральными законами;
• иное не предусмотрено другим соглашением между Оператором и субъектом персональных данных.
6.5.3. Уничтожение персональных данных осуществляет комиссия, созданная приказом главного врача ООО «Превенция».
6.5.4. Способы уничтожения персональных данных устанавливаются в локальных нормативных актах Оператора.