Мы используем файлы cookie, чтобы улучшить работу сайта и предоставить вам больше возможностей.
Продолжая использовать сайт, вы соглашаетесь с условиями использования cookie.
Политика в отношении обработки персональных данных
Назначение и область действия
Настоящая Политика в отношении обработки персональных данных (далее соответственно – Политика) является локальным нормативным актом ФГБУ «НМИЦ онкологии им. Н.Н. Петрова» Минздрава России (далее - Оператор), разработанным в целях обеспечения защиты прав и свобод человека и гражданина при обработке его персональных данных (далее также – ПДн) Оператором, в том числе, защиты прав на неприкосновенность частной жизни, личную и семейную тайну, соблюдение требований законодательства Российской Федерации в области персональных данных.
Политика определяет цели и общие принципы обработки персональных данных, а также общие требования к реализуемым Оператором мерам, направленным на защиту прав субъектов ПДн.
Политика распространяется на работников Оператора, лиц, состоящих в образовательных отношениях с Оператором (обучающихся) и контрагентов Оператора по гражданско-правовым и иным договорам, если соблюдение требований Политики относится к условиям таких договоров.
Требования Политики учитываются в отношении с иными лицами, в случае возникновения необходимости участия таких лиц в процессах обработки Оператором ПДн.
Политика является общедоступным документом, декларирующим концептуальные основы деятельности Оператора при обработке ПДн. Политика подлежит размещению на официальном сайте Оператора в информационно-телекоммуникационной сети «Интернет».
В Политике используются термины и определения в соответствии с их значениями, как они определены в Федеральном законе от 27.07.2006 № 152-ФЗ «О персональных данных» (далее — Закон № 152-ФЗ).
Права и обязанности субъектов, ПДн которых обрабатываются Оператором, определены Законом № 152-ФЗ.
Обработку ПДн вправе осуществлять все работники Оператора в рамках выполнения своих трудовых функций и должностных обязанностей, в соответствии с требованиями законодательства Российской Федерации и локальных актов Оператора.
Работники оператора несут дисциплинарную, административную и уголовную ответственность за нарушение требований законодательства Российской Федерации в области персональных данных.
Правовые основания обработки ПДн
Правовым основанием обработки ПДн является совокупность нормативных правовых актов, во исполнение которых и в соответствии с которыми Оператор осуществляет обработку ПДн, которая включает в себя: Конституция Российской Федерации; Гражданский кодекс Российской Федерации; Трудовой кодекс Российской Федерации; Налоговый кодекс Российской Федерации; Федеральный закон от 12.01.1996 № 7-ФЗ «О некоммерческих организациях»; Федеральный закон от 23.08.1996 № 127-ФЗ «О науке и государственной научно-технической политике»; Федеральный закон от 28.03.1998 № 53-ФЗ «О воинской обязанности и военной службе»; Федеральный закон от 30.03.1999 № 52-ФЗ «О санитарно-эпидемиологическом благополучии населения»; Федеральный закон от 16.07.1999 № 165-ФЗ «Об основах обязательного социального страхования»; Федеральный закон от 15.12.2001 № 167-ФЗ «Об обязательном пенсионном страховании в Российской Федерации»; Федеральный закон от 25.12.2008 № 273-ФЗ «О противодействии коррупции»; Федеральный закон от 27.07.2010 № 210-ФЗ «Об организации предоставления государственных и муниципальных услуг»; Федеральный закон от 29.11.2010 № 326-ФЗ «Об обязательном медицинском страховании в Российской Федерации»; Федеральный закон от 21.11.2011 № 323-ФЗ «Об основах охраны здоровья граждан в Российской Федерации»; Федеральный закон от 06.12.2011 № 402-ФЗ «О бухгалтерском учете»; Федеральный закон от 29.12.2012 № 273-ФЗ «Об образовании в Российской Федерации»; иные нормативные правовые акты, регулирующие отношения, связанные с деятельностью Оператора.
Правовым основанием обработки ПДн также являются: учредительные документы Оператора; гражданско-правовые и иные договоры, заключаемые между Оператором и субъектами ПДн; согласие субъектов ПДн на обработку их ПДн.
Цели обработки ПДн
Оператор осуществляет обработку ПДн в следующих целях:
осуществление научной (научно-исследовательской), научно-технической деятельности и экспериментальных разработок;
оказание гражданам медицинской помощи и выполнение обязанностей медицинской организации;
оказание образовательных услуг и осуществление образовательной деятельности, в том числе оформление и прекращение образовательных отношений, выполнение иных обязанностей организации, осуществляющей обучение;
выполнение функций национального медицинского исследовательского центра;
оформление, осуществление и прекращение трудовых отношений;
оформление, осуществление и прекращение гражданско-правовых отношений с физическими и юридическими лицами;
формирование первичной и отчётной документации, её хранение в течение сроков, установленных законодательством Российской Федерации.
Оператор осуществляет обработку ПДн также в целях выполнение обязанностей юридического лица, установленных законодательством Российской Федерации.
Категории и перечень обрабатываемых ПДн, категории субъектов, ПДн которых обрабатываются, способы, сроки их обработки и хранения, порядок уничтожения ПДн
Оператор обрабатывает общие и специальные категории ПДн.
В перечень общих категорий ПДн, обрабатываемых Оператором, входят:
фамилия, имя, отчество (последнее - при наличии);
пол;
дата рождения;
место рождения;
гражданство;
данные документа, удостоверяющего личность;
место жительства;
дата регистрации;
место регистрации;
семейное положение;
сведения о документе, подтверждающем полномочия законного представителя физического лица;
реквизиты свидетельства о заключении брака;
реквизиты свидетельства о рождении ребёнка;
реквизиты свидетельства о смерти;
реквизиты документа, подтверждающего полномочия представителя физического или юридического лица;
индивидуальный номер налогоплательщика;
платёжные реквизиты;
страховой номер индивидуального лицевого счета (при наличии), принятый в соответствии с законодательством Российской Федерации об индивидуальном (персонифицированном) учете в системе обязательного пенсионного страхования;
сведения об образовании;
сведения об учёной степени, учёном звании;
сведения о документах воинского учёта и документа, относящихся к воинской и приравненной к ней службе;
сведения о доходах, расходах, об имуществе и обязательствах имущественного характера, а также сведения о доходах, расходах, об имуществе и обязательствах имущественного характера супруги (супруга) и несовершеннолетних детей;
сведения о поощрениях, наградах, дисциплинарных и иных взысканиях;
сведения о судимости и факте привлечении к уголовной ответственности;
сведения о документах, используемых при осуществлении миграционного учёта иностранных граждан и лиц без гражданства;
сведения о служебном удостоверении;
номер телефона;
адрес электронной почты;
почтовый адрес (адрес для корреспонденции);
сведения о проездных документах;
сведения о транспортном средстве, включая государственный регистрационный номер;
виде- и фотоизображение, в т.ч. медицинское, субъекта ПДн;
аудиозапись голоса субъекта ПДн;
адрес личной страницы (сайта) в сети «Интернет», в том числе в социальных сетях;
сведения о потребительских предпочтениях;
электронные пользовательские данные (в т.ч. идентификаторы пользователя, сетевые адреса, файлы cookies, идентификаторы устройств, размеры и разрешение экрана, сведения об аппаратном и программном обеспечении, интернет-браузерах, операционной системе, установленных приложениях, геолокация, языковые настройки, часовой пояс, время и статистика использования информационных ресурсов Оператора, действия пользователей на веб-сайте, источники переходов на веб-страницы, отправленные поисковые запросы);
копии документов субъекта ПДн.
В перечень общих категорий ПДн медицинских и фармацевтических работников, обрабатываемых Оператором, помимо определённых пунктом 4.2 Политики ПДн, входят:
сведения об образовании, об обучении или о периоде обучения, в том числе данные об организациях, осуществляющих образовательную деятельность по реализации профессиональных образовательных программ медицинского образования и фармацевтического образования, о документах об образовании и (или) о квалификации, о договоре о целевом обучении, а также данные о сертификате специалиста или о прохождении аккредитации специалиста, сведения о результатах сдачи экзамена для получения допуска к осуществлению медицинской деятельности или фармацевтической деятельности на должностях специалистов со средним медицинским или средним фармацевтическим образованием;
наименование организации, осуществляющей медицинскую деятельность, или организации, осуществляющей фармацевтическую деятельность;
занимаемая должность в организации, осуществляющей медицинскую деятельность, или в организации, осуществляющей фармацевтическую деятельность;
сведения о членстве в профессиональных некоммерческих организациях, указанных в статье 76 Федерального закона от 21.11.2011 N 323-ФЗ «Об основах охраны здоровья граждан в Российской Федерации» (при наличии).
В перечень общих категорий ПДн обучающихся, обрабатываемых Оператором, помимо определённых пунктом 4.2 Политики ПДн, входят:
сведения об образовании:
уровень профессионального образования;
код и наименование специальности среднего профессионального образования, код и наименование специальности, направления подготовки высшего образования, шифр и наименование научной специальности высшего образования (по программам бакалавриата, программам специалитета, программам магистратуры, программам ординатуры, программам подготовки научных и научно-педагогических кадров в аспирантуре (адъюнктуре);
наименование организации, осуществляющей образовательную деятельность по реализации профессиональных образовательных программ медицинского образования и фармацевтического образования;
форма обучения (очная, очно-заочная, заочная);
источник финансирования получения образования (обучение за счет бюджетных ассигнований или за счет средств физических и (или) юридических лиц);
период освоения образовательной программы (дата начала и дата окончания обучения), срок освоения образовательной программы;
сведения об отчислении с обучения по образовательной программе или о переводе на обучение по другой образовательной программе, в другую организацию, осуществляющую образовательную деятельность (при наличии);
сведения о целевом обучении (при наличии):
заказчик целевого обучения (наименование федерального государственного органа, органа государственной власти субъекта Российской Федерации, органа местного самоуправления или юридического лица либо индивидуальный предприниматель);
реквизиты договора о целевом обучении, наименование организации, в которую будет трудоустроен гражданин в соответствии с договором о целевом обучении.
В перечень специальных категорий ПДн, обрабатываемых Оператором, входят:
номер полиса обязательного медицинского страхования застрахованного лица (при наличии);
анамнез;
диагноз;
сведения об организации, осуществляющей медицинскую деятельность;
вид оказанной медицинской помощи;
условия оказания медицинской помощи;
сроки оказания медицинской помощи;
объем оказанной медицинской помощи, включая сведения об оказанных медицинских услугах;
результат обращения за медицинской помощью;
серия и номер выданного листка нетрудоспособности (при наличии);
сведения о проведенных медицинских экспертизах, медицинских осмотрах и медицинских освидетельствованиях и их результаты;
примененные клинические рекомендации;
сведения о медицинском работнике или медицинских работниках, оказавших медицинскую помощь, проводивших медицинские экспертизы, медицинские осмотры и медицинские освидетельствования;
медицинские изображения.
Оператор не осуществляет обработку биометрических ПДн.
Оператор осуществляет обработку ПДн следующих категорий субъектов ПДн:
работники;
лица, намеревающиеся вступить в трудовые отношения (соискатели);
пациенты и лица, обратившиеся за медицинской помощью;
представители пациентов;
обучающиеся;
лица, намеревающиеся вступить в образовательные отношения;
контрагенты – физические лица;
представители контрагентов – юридических лиц;
участники научных исследований;
граждане, обратившиеся к Оператору в порядке, установленном законодательством Российской Федерации о порядке рассмотрения обращений граждан;
должностные лица и представители органов государственной и муниципальной власти;
лица, разместившие свои ПДн в общедоступных источниках ПДн;
лица, ПДн которых получены Оператором на законном основании.
Оператор осуществляет обработку всех категории ПДн, определённых пунктами 4.2 – 4.5 Политики и относящихся ко всем субъектам ПДн, категории которых определённы пунктом 4.7 Политики, для достижения всех целей обработки ПДн, определённых разделом 3 Политики.
Содержание и объем обрабатываемых ПДн определяются, исходя из целей обработки. Не обрабатываются ПДн, избыточные или несовместимые по отношению к целям, определённым разделом 3 Политики.
Оператор осуществляет обработку ПДн, доступ неограниченного круга лиц к которым предоставлен субъектом ПДн, либо по его просьбе.
Обработка ПДн Оператором ведется смешанным способом: с использованием средств автоматизации и без использования средств автоматизации.
При обработке Оператор обеспечивает точность ПДн, их достаточность и актуальность по отношению к целям обработки ПДн. При обнаружении неточных или неполных ПДн может производиться их уточнение и актуализация. В случаях, когда актуализация ПДн находится вне зоны ответственности Оператора, обработка может быть приостановлена до момента актуализации. Обязанности и ответственность за своевременную актуализацию ПДн для отдельных случаев обработки могут устанавливаться соглашениями или локальными актами Оператора.
Обработка и хранение ПДн осуществляются не дольше, чем того требуют цели обработки ПДн, если отсутствуют законные основания для дальнейшей обработки.
Обрабатываемые ПДн подлежат уничтожению либо обезличиванию при наступлении следующих условий:
достижение целей обработки или максимальных сроков хранения ‑ подлежат уничтожению либо обезличиванию в течение 30 дней;
утрата необходимости в достижении целей обработки ‑ в течение 30 дней;
предоставление субъектом ПДн или его законным представителем подтверждения того, что ПДн являются незаконно полученными или не являются необходимыми для заявленной цели обработки ‑ в течение 7 дней;
невозможность обеспечения правомерности обработки ПДн - в течение 10 дней;
отзыв субъектом ПДн согласия на обработку ПДн, если сохранение ПДн более не требуется для целей обработки ПДн ‑ в течение 30 дней;
требование субъекта ПДн о прекращении обработки ПДн – в течение 10 дней;
ликвидация (реорганизация) Оператора, если отсутствует какой-либо правопреемник Оператора.
ПДн могут передаваться Оператором иным органам организациям с учётом положений настоящей Политики, в случаях, предусмотренных законодательством Российской Федерации (в т.ч. без согласия субъекта ПДн), и в случаях, определённых согласиями на обработку ПДн и (или) соглашениями с субъектами ПДн.
В зависимости от особенности носителя, на котором находятся ПДн, подлежащие уничтожению, уничтожение ПДн происходит одним из следующих способов:
с использованием шредера ‑ для персональных данных на бумажных носителях;
путем механического нарушения целостности носителя, не позволяющего считать или восстановить персональные данные, а также путем удаления данных с электронных носителей методами и средствами гарантированного удаления остаточной информации - для персональных данных на электронных носителях.
Уничтожение ПДн осуществляется на основании решения специально созданной Оператором комиссии. Факт уничтожения ПДн оформляется актом.
Трансграничная передача ПДн Оператором не осуществляется, если иное не предусмотрено законодательством Российской Федерации, согласием на обработку ПДн и (или) соглашением с субъектом ПДн.
В соответствии с действующим законодательством Российской Федерации оператор выполняет обработку специальных категорий ПДн, в том числе без получения согласия на обработку таких ПДн.
Обработка электронных пользовательских данных, включая cookies
Оператор в целях обработки ПДн, определённых Политикой, может собирать электронные пользовательские данные на своих сайтах в информационно-телекоммуникационной сети «Интернет» (далее – сайты Оператора) автоматически, без необходимости участия пользователя и совершения им каких-либо действий по отправке данных (далее – электронные пользовательские данные).
Достоверность собранных электронных пользовательских данных не проверяется, информация обрабатываются «как есть» в том виде, как она поступила с клиентского устройства.
Посетителям и пользователям сайтов Оператора могут показываться всплывающие уведомления о сборе и обработке данных cookies со ссылкой на Политику и предоставлением технической возможности принятия условий обработки, либо закрытия всплывающего уведомления.
Уведомления, определённые пунктом 5.3 Политики, означают, что при посещении и использовании сайтов Оператора в браузере на устройстве пользователя может сохраняться информация (например, данные cookies), позволяющая в дальнейшем идентифицировать пользователя или устройство, запомнить сеанс работы или сохранить некоторые настройки и предпочтения пользователя, специфичные для этих конкретных сайтов. Такая информация после сохранения в браузер и до истечения установленного срока действия или удаления с устройства отправляется при каждом последующем запросе на сайт в сети «Интернент», от имени которого они были сохранены, вместе с этим запросом для обработки на стороне Оператора.
Обработка данных cookies необходима Оператору для корректной работы сайтов Оператора, в частности, их функций, относящихся к доступу; персонализации пользователей; повышения эффективности и удобства работы с сайтами, а также для иных целей, предусмотренных Политикой.
Кроме обработки данных cookies, установленных самими сайтами Оператора, пользователям и посетителям могут устанавливаться cookies, относящиеся к сайтам сторонних организаций, например, в случаях, когда на сайтах Оператора используются сторонние компоненты и программное обеспечение. Обработка таких cookies регулируется политиками соответствующих сайтов, к которым они относятся, и может изменяться без уведомления пользователей сайтов Оператора. К таким случаям может относиться размещение на сайтах:
счетчиков посещений, аналитических и статистических сервисов, таких как Яндекс.Метрика, для сбора статистики посещаемости общедоступных страниц сайтов;
виджетов вспомогательных сервисов для сбора обратной связи, организации чатов и иных видов коммуникаций с пользователями;
функций авторизации на сайтах с помощью учетных записей в социальных сетях.
Принятие пользователем условий обработки cookies или закрытие всплывающего уведомления в соответствии с Политикой расценивается как согласие на обработку данных cookies на сайтах Оператора.
В случае если пользователь не согласен с обработкой cookies, он должен принять на себя риск, что в таком случае функции и возможности сайта могут не быть доступны в полном объеме, а затем следовать по одному из следующих вариантов:
произвести самостоятельную настройку своего браузера в соответствии с документацией или справкой к нему таким образом, чтобы он на постоянной основе не разрешал принимать и отправлять данные cookies для любых сайтов либо для конкретного сайта Оператора или сайта стороннего компонента;
переключиться в специальный режим «инкогнито» браузера для использования сайтом cookies до закрытия окна браузера или до переключения обратно в обычный режим;
покинуть сайт Оператора во избежание дальнейшей обработки cookies.
Пользователь имеет возможность самостоятельно, через встроенные в браузеры средства работы с данными cookies управлять сохраненными данными, в том числе, удалять или просматривать сведения об установленных сайтами cookies, включая:
адреса сайтов и пути на них, куда будут отправляться cookies;
названия и значения параметров, хранящихся в cookies;
сроки действия cookies.
Конфиденциальность и безопасность ПДн
Для ПДн Оператором обеспечивается конфиденциальность в соответствии с применимым законодательством, локальными актами Оператора, условиями заключенных соглашений и договоров Оператора, кроме случаев, в которых:
ПДн содержатся в общедоступных источниках ПДн или разрешены субъектом для распространения;
информация подлежит обязательному раскрытию третьим лицам, включая государственные органы, в соответствии с применимым к Оператору законодательству.
Оператор предпринимает необходимые и достаточные правовые, организационные и технические меры для обеспечения безопасности ПДн для их защиты от несанкционированного (в том числе, случайного) доступа, уничтожения, изменения, блокирования доступа и других несанкционированных действий. К таким мерам, в частности, относятся:
назначение лица, ответственного за организацию обработки и обеспечение безопасности ПДн Оператора;
создание локальных актов по вопросам обработки ПДн, информационной безопасности, ознакомление с ними работников;
обучение работников по вопросам обработки ПДн, обеспечения информационной безопасности;
обеспечение физической безопасности помещений и средств обработки, пропускной режим, охрана, видеонаблюдение;
ограничение и разграничение прав доступа работников к ПДн и средствам обработки, мониторинг действий с ПДн;
определение угроз безопасности ПДн при их обработке в информационных системах ПДн, формирование на их основе моделей угроз;
применение средств обеспечения безопасности (антивирусных средств, межсетевых экранов, средств защиты от несанкционированного доступа, средств криптографической защиты информации), в том числе, в необходимых случаях, прошедших процедуру оценки соответствия в установленном порядке;
учет и хранение носителей информации, исключающие их хищение, подмену, несанкционированное копирование и уничтожение;
резервное копирование информации для возможности восстановления;
осуществление внутреннего контроля за соблюдением установленного порядка, проверка эффективности принятых мер, реагирование на инциденты;
проверка наличия в договорах, включение при необходимости в договоры пунктов об обеспечении конфиденциальности и безопасности ПДн;
иные меры в соответствии с локальными актами Оператора.
В случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) ПДн, повлекшей нарушение прав субъектов ПДн, Оператор уведомляет Роскомнадзор или иной уполномоченный орган в порядке, предусмотренном требованиями применимого законодательства.