1.Общие положения
1.1.Настоящая политика в отношении обработки персональных данных в ООО
«Медиал» (далее - Политика) разработана с учетом рекомендаций Федеральной службы в сфере связи, информационных технологий и массовых коммуникаций по составлению документа, определяющего политику оператора в отношении обработки персональных данных, в порядке, установленном Федеральным законом от 27 июля 2006 года № 152-ФЗ «О персональных данных» (далее – Федеральный закон «О персональных данных»).
1.2. Политика разработана в целях реализации ООО «Медиал» (далее - Организация или Оператор) положений законодательства Российской Федерации, которыми определены случаи и особенности обработки персональных данных, а также установлены требования к обработке персональных данных, и направлена на обеспечение защиты прав и свобод субъекта персональных данных при обработке его персональных данных (далее – ПДн), в том числе защиты прав на неприкосновенность частной жизни, личную и семейную тайну
1.3. Политика определяет:
- основные права и обязанности оператора и субъектаПДн;
- цели обработки ПДн;
- правовые основания обработки ПДн;
- объем и категории обрабатываемых ПДн;
- категории (виды)обрабатываемых субъектов ПДн;
- порядок и условия обработки ПДн;
- взаимодействие с третьими лицамипри обработке ПДн;
- принятые меры, предусмотренные ч. 2 ст. 18.1, ч. 1 ст. 19 Федерального закона «О персональных данных»;
- условия прекращения обработки ПДн;
- сроки хранения ПДн;
- регламент реагирования на запросы/обращения субъектов ПДн и их представителей, уполномоченных органов по поводу неточности ПДн, неправомерности их обработки, отзыва согласия и доступа субъекта ПДн к своим данным, а также соответствующие формы запросов/обращений.
1.4.Положения Политики служат основой для разработки локальных нормативных актов, регламентирующих вопросы обработки ПДн работников Организации и других субъектов ПДн.
1.5. Организация до начала обработки персональных данных уведомила уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять обработку персональных данных согласно ч.ч. 1 и 3 ст. 22 Федерального закона «О персональных данных».
2.Термины и определения
2.1.
Персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных).
2.2.
Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
2.3.
Оператор – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными.
2.4.
Распространение персональных данных – действия, направленные на раскрытие персональных данных неопределенному кругу лиц.
2.5.
Предоставление персональных данных – действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц.
2.6.
Блокирование персональных данных – временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных).
2.7.
Уничтожение персональных данных – действия, в результате которыхстановится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных.
2.8.
Обезличивание персональных данных – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.
2.9.
Трансграничная передача персональных данных – передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому или иностранному юридическому лицу.
2.10.
Автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники.
2.11.
Информационная система персональных данных (ИСПД) – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств.
3.Правовые основания обработки персональных данных
3.1. Оператор обрабатывает ПДн на законной и справедливой основе для выполнения возложенных законодательством функций, полномочий и обязанностей, осуществления прав и законных интересов Оператора, работников Оператора и других физических лиц, персональные данные которых обрабатываются в информационных системах Организации.
3.2. Правовыми основаниями обработки ПДн, на основании которых допускается обработка ПДн в Организации, являются:
3.2.1. совокупность правовых актов, во исполнение которых и в соответствии с которыми Оператор осуществляет обработку персональных данных, в том числе:
- Конституция Российской Федерации;
- Указ Президента Российской Федерации от 06.03.1997 № 188 «Об утверждении перечня сведений конфиденциального характера» (с изм. и доп.);
- Трудовой кодекс Российской Федерации;
- Налоговый кодекс Российской Федерации;
- Гражданский кодекс Российской Федерации;
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (с изм. и доп.);
- Федеральный закон от 21.11.2011 № 323-ФЗ «Об основах охраны здоровья граждан в Российской Федерации» (с изм. и доп.);
- Федеральный закон от 06.04.2011 № 63-ФЗ «Об электронной подписи»(с изм. и доп.);
- Федеральный закон от 08.02.1998 № 14-ФЗ «Об обществах с ограниченной ответственностью» (с изм. и доп.);
- Федеральный закон от 12.12.2023 № 565-ФЗ «О занятости населения в Российской Федерации» (с изм. и доп.);
- Закон Российской Федерации от 07.02.1992 № 2300-1 «О защите прав потребителей» (с изм. и доп.);
- Федеральный закон от 01.04.1996 № 27-ФЗ «Об индивидуальном (персонифицированном) учете в системах обязательного пенсионного страхования и обязательного социального страхования» (с изм. и доп.);
- Федеральный закон от 15.12.2001 № 167-ФЗ «Об обязательном пенсионном страховании в Российской Федерации» (с изм. и доп.);
- Федеральный закон от 29.11.2010 № 326-ФЗ «Об обязательном медицинском страховании в Российской Федерации» (с изм. и доп.);
- Федеральный закон от 29.12.2006 № 255-ФЗ «Об обязательном социальном страховании на случай временной нетрудоспособности и в связи с материнством» (с изм. и доп.);
- Федеральный закон от 28.12.2013 № 426-ФЗ «О специальной оценке условий труда» (с изм. и доп.);
- Федеральный закон от 02.10.2007 № 229-ФЗ «Об исполнительном производстве» (с изм. и доп.);
- Постановление Правительства РФ от 27.11.2006 № 719 «Об утверждении Положения о воинском учете» (с изм. и доп.);
- Постановление Правительства РФ от 24.12.2021 № 2464 «О порядке обучения по охране труда и проверки знания требований охраны труда» (с изм. и доп.);
- Постановление Правительства РФ от 01.11.2012 № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
- Постановление Правительства РФ от 6.07.2008 № 512 «Об утверждении требований к материальным носителям биометрических персональных данных и технологиям хранения таких данных вне информационных систем персональных данных» (с изм. и доп.);
- Постановление Правительства РФ от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации» (с изм. и доп.);
- Постановление Правительства РФ от 11.05.2023 № 736 «Об утверждении Правил предоставления медицинскими организациями платных медицинских услуг, внесении изменений в некоторые акты Правительства Российской Федерации и признании утратившим силу постановления Правительства Российской Федерации от 4 октября 2012 г.
№ 1006» (с изм. и доп.);
- Постановление Госкомстата РФ от 05.01.2004 № 1 «Об утверждении унифицированных форм первичной учетной документации по учету труда и его оплаты»;
- Приказ Федеральной службы по техническому и экспортному контролю России от 18.02.2013 № 21 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» (с изм. и доп.);
- Приказ Федеральной службы в сфере связи, информационных технологий и массовых коммуникаций от 28.10.2022 № 179 «Об утверждении Требований к подтверждению уничтожения персональных данных»;
- Приказ Министерства здравоохранения Российской Федерацииот 13.03.2025 № 118н
«Об информации, необходимой для проведения независимой оценки качества условий оказания услуг медицинскими организациями, и требованиях к содержанию и форме предоставления информации о деятельности медицинских организаций, размещаемой на официальных сайтах Министерства здравоохранения Российской Федерации, органов государственной власти субъектов Российской Федерации, органов местного самоуправления и медицинских организаций в информационно-телекоммуникационной сети
«Интернет»;
3.2.2. уставные документы Оператора;
3.2.3. договоры, заключаемые междуОператором и субъектомПДн;
3.2.4. согласие субъекта ПДн на обработку персональных данных с учетом требований, предусмотренных законодательством РФ для соответствующей категории персональных данных.
- Цели и принципыобработки персональных данных
- 4.1. Основной задачей обеспечения безопасности ПДн при их обработке в Организации является предотвращение несанкционированного доступа к ним третьих лиц, предупреждение преднамеренных программно-технических и иных воздействий с целью хищения ПДн, разрушения (уничтожения) или искажения их в процессе обработки.
4.2.Для обеспечения безопасности ПДн Организация руководствуется следующими принципами:
–
законность: защита ПДн основывается на положениях нормативных правовых актов и методических документов уполномоченных государственных органов в области обработки и защиты ПДн;
–
системность: обработка ПДн в Организации осуществляется с учетом всех взаимосвязанных, взаимодействующих и изменяющихся во времени элементов, условий и факторов, значимых для понимания и решения проблемы обеспечения безопасности ПДн;
–
комплексность: защита ПДн строится с использованием функциональных возможностей информационных технологий, реализованных в информационных системах Организации, и других имеющихся в Организации систем и средств защиты;
–
непрерывность: защита ПДн обеспечивается на всех этапах их обработки и во всех режимах функционирования систем обработки ПДн, в том числе при проведении ремонтных и регламентных работ;
–
своевременность: меры, обеспечивающие надлежащий уровень безопасности ПДн, принимаются до начала их обработки;
–
преемственность и непрерывность совершенствования: модернизация и наращивание мер и средств защиты ПДн осуществляется на основании результатов анализа практики обработки ПДн в Организации с учетом выявления новых способов и средств реализации угроз безопасности ПДн, отечественного и зарубежного опыта в сфере защиты информации;
–
персональная ответственность: ответственность за обеспечение безопасности ПДн возлагается на Работников в пределах их обязанностей, связанных с обработкой и защитой ПДн;
–
минимизация прав доступа: доступ к ПДн предоставляется Работникам только в объеме, необходимом для выполнения их должностных обязанностей;
–
гибкость: обеспечение выполнения функций защиты ПДн при изменении характеристик функционирования информационных систем персональных данных Организации, а также объема и состава обрабатываемых ПДн;
–
специализация и профессионализм: реализация мер по обеспечению безопасности ПДн осуществляются Работниками, имеющими необходимые для этого квалификацию и опыт;
–
эффективность процедур отбора кадров: кадровая политика Организации предусматривает тщательный подбор персонала и мотивацию Работников, позволяющую исключить или минимизировать возможность нарушения ими безопасности ПДн;
–
наблюдаемость и прозрачность: меры по обеспечению безопасности ПДн должны быть спланированы так, чтобы результаты их применения были явно наблюдаемы (прозрачны) и могли быть оценены лицами, осуществляющими контроль;
–
непрерывность контроля и оценки: устанавливаются процедуры постоянного контроля использования систем обработки и защиты ПДн, а результаты контроля регулярно анализируются.
4.3. Цели обработки ПДн:
– обеспечение организации оказания медицинской помощи населению, а также наиболее полного исполнения обязательств и компетенций в соответствии с Федеральными законами от 21.11.2011 № 323-ФЗ «Об основах охраны здоровья граждан Российской Федерации», от 12.04.2010№ 61-ФЗ «Об обращении лекарственных средств» и от 29.11.2010
№ 326-ФЗ «Об обязательном медицинском страховании граждан в Российской Федерации», Правилами предоставления медицинскими организациями платных медицинских услуг, утвержденными постановлением Правительства РФ от 11.05.2023 № 736;
– осуществление трудовых отношений;
– осуществление гражданско-правовых отношений.
5. Категориисубъектов персональных данныхОператором обрабатываются ПДн следующих субъектов:
– физических лиц, состоящихс Организацией в трудовых отношениях;
– физических лиц, являющихся близкими родственниками сотрудников Организации;
– физических лиц, уволившихся из Организации;
– физических лиц, являющихся кандидатами на работу;
– физических лиц, состоящих с Организацией в гражданско-правовых отношениях;
– физических лиц, обратившихся в Организацию за медицинскими услугами;
– физических лиц, пользователей Интернет-сайта Организации, осуществляющих взаимодействие с Организацией через Интернет-сайт.
- Объем и категории обрабатываемых персональных данных
- 6.1. Содержание и объем обрабатываемых ПДн соответствуют заявленным целям обработки. Обрабатываемые ПДн не должны быть избыточными по отношению к заявленным целям их обработки.
6.2. Обработка ПДн допускается в следующих случаях:
- обработка ПДн осуществляется с согласия субъекта ПДн на обработку его ПДн;
- обработка ПДн необходима для исполнения договора, стороной которого либо выгодоприобретателем или поручителем по которому является субъект ПДн, а также для заключения договора по инициативе субъекта ПДн или договора, по которому субъект ПДн будет являться выгодоприобретателем или поручителем. Заключаемый с субъектом ПДн договор не может содержать положения, ограничивающие права и свободы субъекта ПДн, устанавливающие случаи обработки ПДн несовершеннолетних, если иное не предусмотрено законодательством Российской Федерации, а также положения, допускающие в качестве условия заключения договора бездействие субъекта ПДн;
- обработка ПДн необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта ПДн, если получение согласия субъекта ПДн невозможно;
- обработка ПДн необходима для осуществления прав и законных интересов оператора или третьих лиц, в том числе в случаях, предусмотренных федеральным законодательством,
либо для достижения общественно значимых целей при условии, что при этом не нарушаются права и свободы субъекта ПДн;
- осуществляется обработка персональных данных, подлежащих опубликованию или обязательному раскрытию в соответствии с федеральным законом.
6.3. ПДн, обрабатываемые Организацией:
– полученные при осуществлении трудовых отношений;
– полученные для осуществления отбора кандидатов на работу в Организацию;
– полученные при осуществлении гражданско-правовых отношений;
– полученные при оказаниимедицинских услуг.
Полный список ПДн для каждой цели обработки представлен в перечне ПДн, являющемся приложением к настоящей Политике.
7. Перечень действий,совершаемых Оператором с персональными даннымиОператор осуществляет:
• сбор:
• запись;
• систематизацию;
• накопление;
• хранение;
• уточнение (обновление, изменение);
• извлечение;
• использование;
• передачу (предоставление, доступ);
• обезличивание;
• блокирование;
• удаление;
• уничтожение персональных данных.
8. Трансграничная передача данных
Оператор не производит трансграничную передачу персональных данных.
9. Способы обработки персональных данныхОбработка ПДн ведется:
– с использованием средствавтоматизации;
– без использования средствавтоматизации;
– смешанным способом.
10. Сроки обработкиперсональных данныхОбработка ПДн Оператором, в том числе их хранение, осуществляется в течение сроков, установленных действующим законодательством, а также локальными нормативными актами.
Обработка избыточных категорий ПДн и/или превышение допустимых сроков хранения – не допускается.
11. Порядок и условия получения и обработки персональных данных
11.1. Получение ПДн
11.1.1.Все ПДн следует получать от самого субъекта ПДн. Если ПДн субъекта можно получить только у третьей стороны, то субъект должен быть уведомлен об этом или от него должно быть получено согласие.
11.1.2. Оператор должен сообщить субъекту о целях, предполагаемых источниках и способах получения ПДн, характере подлежащих получению ПДн, перечне действий с ПДн, сроке, в течение которого действует согласие, и порядке его отзыва, а также о последствиях отказа субъекта дать письменное согласие на их получение.
11.1.3. Документы, содержащие ПДн, создаются путем:
· получения оригиналов документов либо их копий;
· внесения сведенийв учетные формы на бумажныхи электронных носителях;
· создания документов, содержащих персональные данные, на бумажных иэлектронных носителях;
· внесения ПДн в информационные системы ПДн.
Порядок доступа субъекта ПДн к его ПДн, обрабатываемым Организацией, определяется в соответствии с законодательством и определяется внутренними регулятивными документами Организации.
11.2. Обработка ПДн
11.2.1. Обработка ПДн осуществляется путем сбора, записи, систематизации, накопления, хранения, уточнения (обновления, изменения), извлечения, использования, обезличивания, блокирования, удаления, уничтожения персональных данных.
11.2.2. Обработка ПДн осуществляется:
– с согласия субъекта пДн на обработку его ПДн, если иное не предусмотрено законодательством в области ПДн;
– в случаях, когда обработка ПДн необходима для осуществления и выполнения возложенных законодательством Российской Федерации функций, полномочий и обязанностей;
– в случаях, когда осуществляется обработка ПДн, доступ неограниченного круга лиц к которым предоставлен субъектом ПДн либо по его просьбе (далее – ПДн, сделанные общедоступными субъектом ПДн).
11.2.3. Обработка ПДн, разрешенных субъектом ПДн для распространения, осуществляется с соблюдением запретов и условий, предусмотренных ст. 10.1 Федерального закона «О персональных данных». Согласие на обработку таких ПДн оформляется отдельно от других согласий на обработку ПДн.
11.2.4. Обработка биометрических ПДн допускается только при наличии письменного согласия субъекта ПДн. Исключение составляют ситуации, предусмотренные ч. 2 ст. 11 Федерального закона «О персональных данных».
11.2.5. Обработка ПДн в Организации выполняется следующими способами:
• неавтоматизированная обработка ПДн;
• автоматизированная обработка ПДн с передачей полученной информации по информационно-телекоммуникационным сетям или без таковой;
• смешанная обработка ПДн.
11.2.6. Обработке подлежат только персональные данные, которые отвечают целям их обработки.
11.3.Хранение ПДн
11.3.1. ПДн субъектов могут быть получены, проходить дальнейшую обработку и передаваться на хранение как на бумажных носителях, так и в электронном виде.
11.3.2. ПДн, зафиксированные на бумажных носителях, хранятся в запираемых шкафах либо в запираемых помещениях с ограниченным правом доступа.
11.3.3. ПДн субъектов, обрабатываемые с использованием средств автоматизации в разных целях, хранятся в разных папках (вкладках).
11.3.4. Не допускается хранение и размещение документов, содержащих ПДн, в открытых электронных каталогах (файлообменниках) в ИСПД.
11.3.5. Хранение ПДн в форме, позволяющей определить субъекта ПДн, осуществляется не дольше, чем этого требуют цели их обработки, и они подлежат
уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в их достижении, если иное не предусмотрено федеральным законом.
11.3.6. При осуществлении хранения ПДн Оператор ПДн обязан использовать базы данных, находящиеся на территории Российской Федерации, в соответствии с ч. 5 ст. 18 Федерального закона «О персональных данных».
11.3.7. ПДн на бумажных носителях хранятся в Организации в течение сроков хранения документов, для которых эти сроки предусмотрены законодательством об архивном деле в РФ.
Срок хранения ПДн, обрабатываемых в информационных системах ПДн, соответствует сроку хранения ПДн на бумажных носителях.
11.4. Передача ПДн
11.4.1.Передача (распространение, предоставление, доступ) ПДн субъектов ПДн осуществляется в случаяхи в порядке, предусмотренных законодательством в области ПДн и настоящей Политикой.
11.4.2. Организация передает ПДн третьим лицам, если субъект выразил свое согласие на такие действияили передача предусмотрена действующим законодательством Российской Федерации в рамках установленной законодательством процедуры.
11.4.3. Перечень третьих лиц, которым передаются ПДн:
– Социальный фонд РФ для учета (на законных основаниях);
– налоговые органы РФ (на законных основаниях);
– Территориальный фонд обязательного медицинского страхования (на законных основаниях);
– страховые медицинские организации по обязательному и добровольному медицинскому страхованию (на законных основаниях);
– банки для начисления заработной платы (на основании договора);
– судебные и правоохранительные органы в случаях, установленных действующим законодательством Российской Федерации;
– юридические компании, работающие в рамках законодательства РФ (с согласия субъекта).
11.4.4. Передача (распространение, предоставление, доступ) ПДн, разрешенных субъектом ПДн для распространения, должна быть прекращена в любое время по требованию субъекта ПДн.
11.5. Прекращение обработки ПДн
11.5.1. Обработка ПДн в Организации прекращается в следующих случаях:
- при выявлении факта неправомерной обработки ПДн. Срок прекращения обработки – в течение трех рабочих дней с даты выявления такого факта;
- при достижении целейобработки ПДн (за некоторыми исключениями);
·по истечении срока действия или при отзыве субъектом ПДн согласия на обработку его ПДн (за некоторыми исключениями), если в соответствии с Федеральным законом «О персональных данных» их обработка допускается только с согласия;
- при обращении субъекта ПДн к Организации с требованием о прекращении обработки ПДн (за исключением случаев, предусмотренных ч. 5.1 ст. 21 Федерального закона«О персональных данных»). Срок прекращения обработки – не более 10 рабочих дней с даты получения требования (с возможностью продления не более чем на пять рабочих дней, если направлено уведомление о причинах продления).
11.6. Блокирование и уничтожение ПДн
11.6.1. Организация блокирует ПДн в порядке и на условиях, предусмотренных законодательством в области ПДн.
11.6.2. При достижении целей обработки ПДн или в случае утраты необходимости в достижении этих целей ПДн уничтожаются либо обезличиваются. Исключение может предусматривать федеральный закон.
11.6.3. Незаконно полученные ПДн или те, которые не являются необходимыми для цели обработки, уничтожаются в течение семи рабочих дней со дня представления субъектом ПДн (его представителем) подтверждающих сведений
11.6.4. ПДн, обработка которых прекращена из-за ее неправомерности и правомерность обработки которых невозможно обеспечить, уничтожаются в течение 10 рабочих дней с даты выявления факта неправомерной обработки.
11.6.5.ПДн уничтожаются в течение 30 дней с даты достижения цели обработки, если иное не предусмотрено договором, стороной которого (выгодоприобретателем или поручителем по которому) является субъект ПДн, иным соглашением между ним и Организацией либо если Организация не вправе обрабатывать ПДн без согласия субъекта ПДн на основаниях, предусмотренных федеральными законами.
11.6.6. При достижении максимальных сроков хранения документов, содержащих ПДн, ПДн уничтожаются в течение 30 дней.
11.6.7. ПДн уничтожаются (если их сохранение не требуется для целей обработки ПДн) в течение 30 дней с даты поступления отзыва субъектом ПДн согласия на их обработку. Иное может предусматривать договор, стороной которого (выгодоприобретателем или поручителем по которому) является субъект ПДн, иное соглашение между ним и Организацией. Кроме того, ПДн уничтожаются в указанный срок, если Организация не вправе обрабатывать их без согласия субъекта ПДн на основаниях, предусмотренных федеральными законами.
11.6.8. Отбор материальных носителей (документы, жесткие диски, флеш-накопители и т.п.) и (или) сведений в информационных системах, содержащих ПДн, которые подлежат уничтожению, осуществляют подразделения Организации, обрабатывающие ПДн.
11.6.9. Уничтожение персональных данных осуществляет комиссия, созданная приказом руководителя Организации, в соответствии с порядком, установленным внутренними регулятивными документами Организации.
11.7. Доступ к ПДн
11.7.1. Порядок доступа субъекта ПДн к его ПДн, обрабатываемым Организацией, определяется в соответствии с законодательством и определяется внутренними регулятивными документами Организации.
11.7.2. Доступ Работников к обрабатываемым ПДн осуществляется в соответствии с их должностными обязанностями и требованиями внутренних регулятивных документов Организации.
11.7.3. Допущенные к обработке ПДн Работники под подпись знакомятся с документами организации, устанавливающими порядок обработки ПДн, включая документы, устанавливающие права и обязанности конкретных Работников.
12. Основные права субъекта ПДн и обязанности Оператора
12.1.Основные права субъекта ПДн
12.1.1. Субъект ПДн имеет право на получениеинформации, касающейся обработки его персональных данных, в том числе содержащей:
- подтверждение факта обработкиПДн оператором;
- правовые основания и цели обработки ПДн;
- цели и применяемые оператором способы обработкиПДн;
- наименование и место нахождения оператора, сведения о лицах (за исключением работников оператора), которые имеют доступ к ПДн или которым могут быть раскрыты ПДн на основании договора с оператором или на основании федерального закона;
- обрабатываемые ПДн, относящиеся к соответствующему субъекту ПДн, источник их получения, если иной порядок представления таких данных не предусмотрен федеральным законом;
- сроки обработки ПДн, в том числе сроки их хранения;
- порядок осуществления субъектом ПДн прав, предусмотренных Федеральным законом «О персональных данных»;
- информацию об осуществленной или о предполагаемой трансграничной передаче данных;
- наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку
ПДн по поручению оператора, если обработка порученаили будет порученатакому лицу;
- информацию о способахисполнения оператором обязанностей, установленных ст.
18.1 Федерального закона «О персональных данных»;
- иные сведения, предусмотренные Федеральным законом «О персональных данных» или другими федеральными законами.
12.1.2. Субъект ПДн вправе требовать от оператора уточнения его ПДн, их блокирования или уничтожения в случае, если ПДн являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки, а также принимать предусмотренные законом меры по защите своих прав.
12.1.3. Субъект ПДн имеет право на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке.
12.2. Оператор ПДн вправе:
- отстаивать свои интересыв суде;
- предоставлять ПДн субъектов третьим лицам, если это предусмотрено действующим законодательством (налоговые, правоохранительные органы и др.);
- отказывать в предоставлении ПДн в случаях,предусмотренных законодательством;
- использовать ПДн субъекта без его согласия в случаях, предусмотренных законодательством.
12.3. Обязанности Оператора:
12.3.1. Оператор, получивший доступ к персональным данным, обязан:
– при сборе ПДн предоставить информацию субъекту об обработке его ПДн;
– в случаях, если ПДн были полученыне от субъекта ПДн, уведомитьсубъекта;
– при отказе в предоставлении ПДн субъекту разъясняются последствия такого отказа;
– опубликовать или иным образом обеспечить неограниченный доступ к документу, определяющему его политику в отношении обработки ПДн, к сведениям о реализуемых требованиях к защите ПДн;
– принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты ПДн от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения ПДн, а также от иных неправомерных действий в отношении ПДн;
– давать ответы на запросы и обращения субъектов ПДн, их представителей и уполномоченного органа по защите прав субъектов ПДн;
– соблюдать конфиденциальность персональных данных - не раскрывать третьим лицам и не распространять персональные данные без согласия субъекта персональных данных, если иное не предусмотрено федеральным законом;
– предупреждать лиц, получающих персональные данные субъекта ПДн, о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, и требовать от этих лиц подтверждения того, что это правило соблюдено;
– разрешать доступ к персональным данным субъекта ПДн только специально уполномоченным лицам, при этом указанные лица должны иметь право получать только те персональные данные субъекта ПДн, которые необходимы для выполнения конкретных функций.
12.3.2. При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети "Интернет", Оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в пунктах 2, 3, 4, 8 ч. 1 ст. 6 Федерального закона «О персональных данных».