|
УТВЕРЖДЕНО Директором ЧУП «Стоматологический центр Богемия» Ядевичем Виталием Геннадьевичем Настоящая редакция политики оператора в отношении обработки персональных данных опубликована 01 октября 2025 года и вступает в силу с момента публикации |
03.01.2022 г. № 1
г. Минск
1. Политика обработки персональных данных в ЧУП «Стоматологический центр Богемия» (далее - Политика) определяет основные принципы, цели, условия и способы обработки персональных данных, перечни субъектов и обрабатываемых в ЧУП «Стоматологический центр Богемия» персональных данных, функции ЧУП «Стоматологический центр Богемия» при обработке персональных данных, права субъектов персональных данных, а также реализуемые в ЧУП «Стоматологический центр Богемия» требования к защите персональных данных.
2. Политика разработана с учетом требования Конституции Республики Беларусь, законодательных и иных нормативных правовых актов Республики Беларусь в области персональных данных.
3. Положения Политики служат основой для разработки локальных правовых актов, регламентирующих в ЧУП «Стоматологический центр Богемия» вопросы обработки персональных данных работников ЧУП «Стоматологический центр Богемия» и других субъектов персональных данных.
4. Политика обработки персональных данных в ЧУП «Стоматологический центр Богемия» определяется в соответствии со следующими нормативными правовыми актами:
5. В целях реализации положений Политики в ЧУП «Стоматологический центр Богемия» разрабатываются соответствующие локальные правовые акты и иные документы, в том числе:
6. Биометрические персональные данные - информация, характеризующая физиологические и биологические особенности человека, которая используется для его уникальной идентификации (отпечатки пальцев рук, ладоней, радужная оболочка глаза, характеристики лица и его изображение и др.).
7. Блокирование персональных данных - прекращение доступа к персональным данным без их удаления.
8. Генетические персональные данные - информация, относящаяся к наследуемым либо приобретенным генетическим характеристикам человека, которая содержит уникальные данные о его физиологии либо здоровье и может быть выявлена, в частности, при исследовании его биологического образца.
9. Обезличивание персональных данных - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных.
10. Обработка персональных данных - любое действие или совокупность действий, совершаемые с персональными данными, включая сбор, систематизацию, хранение, изменение, использование, обезличивание, блокирование, распространение, предоставление, удаление персональных данных.
11. Общедоступные персональные данные - персональные данные, распространенные самим субъектом персональных данных либо с его согласия или распространенные в соответствии с требованиями законодательных актов.
12. Персональные данные - любая информация, относящаяся к идентифицированному физическому лицу или физическому лицу, которое может быть идентифицировано.
13. Предоставление персональных данных - действия, направленные на ознакомление с персональными данными определенных лица или круга лиц.
14. Распространение персональных данных - действия, направленные на ознакомление с персональными данными неопределенного круга лиц.
15. Специальные персональные данные - персональные данные, касающиеся расовой либо национальной принадлежности, политических взглядов, членства в профессиональных союзах, религиозных или других убеждений, здоровья или половой жизни, привлечения к административной или уголовной ответственности, а также биометрические и генетические персональные данные.
16. Субъект персональных данных - физическое лицо, в отношении которого осуществляется обработка персональных данных.
17. Трансграничная передача персональных данных - передача персональных данных на территорию иностранного государства.
18. Удаление персональных данных - действия, в результате которых становится невозможным восстановить персональные данные в информационных ресурсах (системах), содержащих персональные данные, и (или) в результате которых уничтожаются материальные носители персональных данных.
19. Физическое лицо, которое может быть идентифицировано, - физическое лицо, которое может быть прямо или косвенно определено, в частности через фамилию, собственное имя, отчество, дату рождения, идентификационный номер либо через один или несколько признаков, характерных для его физической, психологической, умственной, экономической, культурной или социальной идентичности.
20. Информация - сведения (сообщения, данные) независимо от формы их представления.
21. Автоматизированная обработка персональных данных - обработка персональных данных с помощью средств вычислительной техники.
22. ЧУП «Стоматологический центр Богемия», являясь оператором персональных данных, осуществляет обработку персональных данных работников ЧУП «Стоматологический центр Богемия» и других субъектов персональных данных, не состоящих ЧУП «Стоматологический центр Богемия» в трудовых отношениях.
23. Обработка персональных данных в ЧУП «Стоматологический центр Богемия» осуществляется с учетом необходимости обеспечения защиты прав и свобод работников ЧУП «Стоматологический центр Богемия» и других субъектов персональных данных, в том числе защиты права на неприкосновенность частной жизни, личную и семейную тайну, на основе следующих принципов:
24. Персональные данные обрабатываются в ЧУП «Стоматологический центр Богемия» в целях:
26. Перечень персональных данных, обрабатываемых в ЧУП «Стоматологический центр Богемия», определяется в соответствии с законодательством Республики Беларусь и локальными правовыми актами ЧУП «Стоматологический центр Богемия» с учетом целей обработки персональных данных, указанных в главе 4 Политики.
27. Обработка специальных персональных данных, касающихся расовой либо национальной принадлежности, политических взглядов, членства в профессиональных союзах, религиозных или других убеждений, здоровья или интимной жизни, привлечения к административной или уголовной ответственности, а также биометрических и генетических персональных данных, в ЧУП «Стоматологический центр Богемия» не осуществляется.
28. ЧУП «Стоматологический центр Богемия» при осуществлении обработки персональных данных:
29. Персональные данные в ЧУП «Стоматологический центр Богемия» обрабатываются с согласия субъекта персональных данных на обработку его персональных данных, если иное не предусмотрено законодательством Республики Беларусь в области персональных данных.
30. ЧУП «Стоматологический центр Богемия» без согласия субъекта персональных данных не раскрывает третьим лицам и не распространяет персональные данные, если иное не предусмотрено законодательством Республики Беларусь.
31. Частное предприятие вправе поручить обработку персональных данных от своего имени или в своих интересах уполномоченному лицу на основании заключаемого с этим лицом договора.
Договор должен содержать:
Уполномоченное лицо не обязано получать согласие субъекта персональных данных. Если для обработки персональных данных по поручению необходимо получение согласия субъекта персональных данных, такое согласие получает ЧУП «Стоматологический центр Богемия».
32. В целях внутреннего информационного обеспечения ЧУП «Стоматологический центр Богемия» может создавать внутренние справочные материалы, в которые с письменного согласия субъекта персональных данных, если иное не предусмотрено законодательством Республики Беларусь, могут включаться его фамилия, имя, отчество, место работы, должность, год и место рождения, адрес, абонентский номер, адрес электронной почты, иные персональные данные, сообщаемые субъектом персональных данных.
33. Доступ к обрабатываемым в ЧУП «Стоматологический центр Богемия» персональным данным разрешается только работникам ЧУП «Стоматологический центр Богемия», занимающим должности, включенные в перечень должностей администрации ЧУП «Стоматологический центр Богемия».
34. ЧУП «Стоматологический центр Богемия» осуществляет обработку персональных данных (любое действие или совокупность действий, совершаемые с персональными данными, включая сбор, систематизацию, хранение, изменение, использование, обезличивание, блокирование, распространение, предоставление, удаление персональных данных).
35. Персональные данные в ЧУП «Стоматологический центр Богемия» обрабатываются следующими способами:
36. Субъекты персональных данных имеют право на:
37. Меры, необходимые и достаточные для обеспечения исполнения ЧУП «Стоматологический центр Богемия» обязанностей оператора, предусмотренных законодательством Республики Беларусь в области персональных данных, включают:
38. Меры по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных устанавливаются в соответствии с локальными правовыми актами ЧУП «Стоматологический центр Богемия», регламентирующими вопросы обеспечения безопасности персональных данных при их обработке в информационных системах персональных данных».
39. Контроль за соблюдением структурными подразделениями администрации ЧУП «Стоматологический центр Богемия» законодательства Республики Беларусь и локальных правовых актов ЧУП «Стоматологический центр Богемия» в области персональных данных, в том числе требований к защите персональных данных, осуществляется с целью проверки соответствия обработки персональных данных законодательству Республики Беларусь и локальным правовым актам ЧУП «Стоматологический центр Богемия» в области персональных данных, в том числе требованиям к защите персональных данных, а также принятых мер, направленных на предотвращение и выявление нарушений законодательства Республики Беларусь в области персональных данных, выявления возможных каналов утечки и несанкционированного доступа к персональным данным, устранения последствий таких нарушений.
40. Внутренний контроль за соблюдением структурными подразделениями администрации ЧУП «Стоматологический центр Богемия» законодательства Республики Беларусь и локальных правовых актов ЧУП «Стоматологический центр Богемия» в области персональных данных, в том числе требований к защите персональных данных, осуществляется лицом, ответственным за организацию обработки персональных данных в ЧУП «Стоматологический центр Богемия».
41. Персональная ответственность за соблюдение требований законодательства Республики Беларусь и локальных нормативных актов ЧУП «Стоматологический центр Богемия» в области персональных данных в структурном подразделении администрации ЧУП «Стоматологический центр Богемия», а также за обеспечение конфиденциальности и безопасности персональных данных в указанных подразделениях ЧУП «Стоматологический центр Богемия» возлагается на их руководителя.
03.01.2022 г. № 1
г. Минск
1. Настоящее Положение об обработке и защите персональных данных (далее - Положение) определяет политику ЧУП «Стоматологический центр Богемия» (далее - Организация) в отношении обработки персональных данных, порядок обработки Организацией персональных данных лиц, не являющихся ее работниками, включая порядок сбора, хранения, использования, передачи и защиты таких данных.
2. Упорядочение обращения с персональными данными имеет целью обеспечить права и свободы граждан при обработке персональных данных, сохранение конфиденциальности персональных данных и их защиту.
3. Положение и изменения к нему утверждаются директором Организации.
4. Положение является локальным правовым актом Организации, обязательным для соблюдения и исполнения работниками, а также иными лицами, участвующими в обработке персональных данных в соответствии с настоящим Положением.
5. Положение разработано на основе и во исполнение:
6. В настоящем Положении используются следующие основные понятия и термины:
Организация или Оператор - Частное унитарное предприятие «Стоматологический центр Богемия» расположенное по адресу: 220117 г. Минск, ул. Буйло, д. 7 пом. 2,4;
персональные данные - любая информация, относящаяся к идентифицированному физическому лицу или физическому лицу, которое может быть идентифицировано;
субъект персональных данных или субъект - физическое лицо, не являющееся работником Организации, к которому относятся обрабатываемые Организацией персональные данные;
обработка персональных данных - любое действие или совокупность действий, совершаемые с персональными данными, включая сбор, систематизацию, хранение, изменение, использование, обезличивание, блокирование, распространение, предоставление, удаление персональных данных;
обработка персональных данных с использованием средств автоматизации - обработка персональных данных с помощью средств вычислительной техники, при этом такая обработка не может быть признана осуществляемой исключительно с использованием средств автоматизации только на том основании, что персональные данные содержатся в информационной системе персональных данных либо были извлечены из нее;
обработка персональных данных без использования средств автоматизации - действия с персональными данными, такие как использование, уточнение, распространение, уничтожение, осуществляемые при непосредственном участии человека, если при этом обеспечиваются поиск персональных данных и (или) доступ к ним по определенным критериям (картотеки, списки, базы данных, журналы и др.);
распространение персональных данных - действия, направленные на ознакомление с персональными данными неопределенного круга лиц;
предоставление персональных данных - действия, направленные на ознакомление с персональными данными определенных лица или круга лиц;
блокирование персональных данных - прекращение доступа к персональным данным без их удаления;
удаление персональных данных - действия, в результате которых становится невозможным восстановить персональные данные в информационных ресурсах (системах), содержащих персональные данные, и (или) в результате которых уничтожаются материальные носители персональных данных;
обезличивание персональных данных - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;
трансграничная передача персональных данных - передача персональных данных на территорию иностранного государства;
физическое лицо, которое может быть идентифицировано - физическое лицо, которое может быть прямо или косвенно определено, в частности через фамилию, собственное имя, отчество, дату рождения, идентификационный номер либо через один или несколько признаков, характерных для его физической, психологической, умственной, экономической, культурной или социальной идентичности.
7. Организация обрабатывает персональные данные следующих категорий субъектов:
8. Содержание и объем персональных данных каждой категории субъектов определяется необходимостью достижения конкретных целей их обработки, а также необходимостью Организации реализовать свои права и обязанности, а также права и обязанности соответствующего субъекта.
9. Персональные данные родственников работников включают:
10. Персональные данные кандидатов на рабочие места включают:
11. Персональные данные работников и иных представителей Организации включают:
12. Персональные данные работников и иных представителей контрагентов - юридических лиц включают:
13. Персональные данные контрагентов - физических лиц включают:
14. Персональные данные потребителей включают:
15. Персональные данные иных субъектов включают:
16. Обработка персональных данных субъектов основывается на следующих принципах:
17. Персональные данные субъектов персональных данных обрабатываются в следующих целях:
18. Персональные данные обрабатываются исключительно для достижения одной или нескольких указанных законных целей. Если персональные данные были собраны и обрабатываются для достижения определенной цели, для использования этих данных в других целях необходимо поставить в известность об этом субъекта персональных данных и, в случае необходимости, получить новое согласие на обработку.
19. Персональные данные могут обрабатываться в иных целях, если это необходимо в связи с обеспечением соблюдения законодательства.
20. Общие правила.
20.1. Персональные данные обрабатываются путем смешанной (как с использованием средств автоматизации, так и без использования средств автоматизации) обработки, в том числе с использованием внутренней сети и сети Интернет.
20.2. В случаях, установленных законодательством Республики Беларусь, основным условием обработки персональных данных является получение согласия соответствующего субъекта персональных данных, в том числе в письменной форме.
20.3. Письменное согласие субъекта персональных данных на обработку его персональных данных должно включать в себя:
Если цели обработки персональных данных не требуют обработки информации, эта информация не обрабатывается оператором при получении согласия субъекта персональных данных.
20.4. Согласие субъекта персональных данных на обработку его персональных данных, за исключением специальных персональных данных, не требуется в следующих случаях:
20.5. Обработка специальных персональных данных без согласия субъекта персональных данных запрещается, за исключением следующих случаев:
Обработка специальных персональных данных допускается лишь при условии принятия комплекса мер, направленных на предупреждение рисков, которые могут возникнуть при обработке таких персональных данных для прав и свобод субъектов персональных данных.
20.6. Сбор персональных данных.
20.6.1. Источником информации обо всех персональных данных является непосредственно субъект персональных данных.
20.6.2. Если иное не установлено Законом Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных», Организация вправе получать персональные данные субъекта персональных данных от третьих лиц только при уведомлении об этом субъекта либо при наличии письменного согласия субъекта на получение его персональных данных от третьих лиц.
20.6.3. Уведомление субъекта персональных данных о получении его персональных данных от третьих лиц должно содержать:
20.7. Хранение персональных данных.
20.7.1. При хранении персональных данных должны соблюдаться условия, обеспечивающие сохранность персональных данных.
20.7.2. Документы, включающие в себя персональные данные, содержащиеся на бумажных носителях, находятся в специально отведенных для этого местах с ограниченным доступом в условиях, которые обеспечивают их защиту от несанкционированного доступа. Перечень мест хранения документов определяется Организацией.
20.7.3. Персональные данные, хранящиеся в электронном виде, защищаются от несанкционированного доступа с помощью специальных технических и программных средств защиты. Хранение персональных данных в электронном виде вне применяемых Организацией информационных систем и специально обозначенных Организацией баз данных (внесистемное хранение персональных данных) не допускается.
20.7.4. Персональные данные должны храниться в форме, позволяющей идентифицировать субъекта персональных данных, но не дольше, чем этого требуют цели их обработки, если иной срок не установлен законодательством Республики Беларусь или договором, стороной которого, выгодоприобретателем или поручителем, по которому является субъект персональных данных.
20.7.5. Если иное не предусмотрено законодательством, обрабатываемые персональные данные подлежат уничтожению либо обезличиванию по достижении целей обработки, в случае утраты необходимости в достижении этих целей или по истечении сроков их хранения.
20.7.6. Уничтожение или обезличивание персональных данных должно производиться способом, исключающим дальнейшую обработку этих персональных данных. При этом в случае необходимости следует сохранять возможность обработки иных данных, зафиксированных на соответствующем материальном носителе (удаление, вымарывание).
20.7.7. При необходимости уничтожения или блокирования части персональных данных уничтожается или блокируется материальный носитель с предварительным копированием сведений, не подлежащих уничтожению или блокированию, способом, исключающим одновременное копирование персональных данных, подлежащих уничтожению или блокированию.
20.7.8. При необходимости уничтожения или блокирования части персональных данных уничтожается или блокируется материальный носитель с предварительным копированием сведений, не подлежащих уничтожению или блокированию, способом, исключающим одновременное копирование персональных данных, подлежащих уничтожению или блокированию.
20.8. Использование.
20.8.1. Персональные данные обрабатываются и используются для целей, указанных в п.6.1 Положения.
20.8.2. Доступ к персональным данным предоставляется только тем работникам Организации, служебные обязанности которых предполагают работу с персональными данными, и только на период, необходимый для работы с соответствующими данными. Перечень таких лиц определяется Организацией.
20.8.3. Если необходимо предоставить доступ к персональным данным работникам, не входящим в перечень лиц с доступом к персональным данным, им может быть предоставлен временный доступ к ограниченному кругу персональных данных по распоряжению директора общества или иного лица, уполномоченного на это директором общества. Соответствующие работники должны быть ознакомлены под подпись со всеми локальными правовыми актами Организации в области персональных данных, а также должны подписать обязательство неразглашения персональных данных.
20.8.4. Работники, обрабатывающие персональные данные без использования средств автоматизации, информируются (в том числе путем ознакомления с настоящим Положением) о факте обработки ими персональных данных, категориях обрабатываемых персональных данных, а также об особенностях и правилах осуществления такой обработки, установленных законодательством и настоящим Положением.
20.8.5. Работникам Организации, не имеющим надлежащим образом оформленного допуска, доступ к персональным данным запрещается.
20.8.6. При необходимости использования или распространения определенных персональных данных отдельно от находящихся на том же материальном носителе других персональных данных персональные данные, подлежащие распространению или использованию, копируются способом, исключающим одновременное копирование персональных данных, не подлежащих распространению и использованию, и используется (распространяется) копия персональных данных.
20.8.7. Уточнение персональных данных при их обработке без использования средств автоматизации производится путем обновления или изменения данных на материальном носителе, а если это не допускается техническими особенностями материального носителя, - путем фиксации на том же материальном носителе сведений о вносимых в них изменениях либо путем изготовления нового материального носителя с уточненными персональными данными.
20.9. Передача.
20.9.1. Передача персональных данных субъектов третьим лицам допускается в минимально необходимых объемах и только в целях выполнения задач, соответствующих объективной причине сбора этих данных.
20.9.2. Передача персональных данных третьим лицам, в том числе в коммерческих целях, допускается только при наличии согласия субъекта либо иного законного основания.
20.9.3. При передаче персональных данных третьим лицам субъект должен быть уведомлен о такой передаче, за исключением случаев, определенных законодательством, в частности, если:
20.9.4. Информация, содержащая персональные данные, должна передаваться способом, обеспечивающим защиту от неправомерного доступа, уничтожения, изменения, блокирования, копирования, распространения, а также иных неправомерных действий в отношении такой информации.
20.9.5. Трансграничная передача персональных данных запрещается, если на территории иностранного государства не обеспечивается надлежащий уровень защиты прав субъектов персональных данных, за исключением случаев, когда:
20.9.6. Лица, получающие персональные данные, должны предупреждаться о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, и с соблюдением режима конфиденциальности. Организация вправе требовать от этих лиц подтверждения того, что это правило соблюдено.
20.9.7. В случаях, когда государственные органы имеют право запросить персональные данные, или персональные данные должны быть предоставлена в силу законодательства, а также в соответствии с запросом суда, соответствующая информация может быть им предоставлена в порядке, предусмотренном законодательством Республики Беларусь.
20.9.8. Все поступающие запросы должны передаваться лицу, ответственному за организацию обработки персональных данных в Организации, для предварительного рассмотрения и согласования.
20.10. Поручение обработки.
20.10.1. Организация вправе поручить обработку персональных данных уполномоченному лицу.
20.10.2. В договоре между оператором и уполномоченным лицом, акте законодательства либо решении государственного органа должны быть определены:
20.10.3. Уполномоченное лицо не обязано получать согласие субъекта персональных данных. Если для обработки персональных данных по поручению оператора необходимо получение согласия субъекта персональных данных, такое согласие получает оператор.
20.10.4. В случае если оператор поручает обработку персональных данных уполномоченному лицу, ответственность перед субъектом персональных данных за действия указанного лица несет оператор. Уполномоченное лицо несет ответственность перед оператором.
20.11. Защита.
20.11.1. Под защитой персональных данных понимается ряд правовых, организационных и технических мер, направленных на:
20.11.2. Для защиты персональных данных Организация принимает необходимые предусмотренные законом меры (включая, но не ограничиваясь):
20.11.3. Для защиты персональных данных при их обработке в информационных системах Организация проводит необходимые предусмотренные законом мероприятия (включая, но не ограничиваясь):
20.11.4. В Организации назначены лица, ответственные за обработку персональных данных.
20.11.5. В Организации принимаются иные меры, направленные на обеспечение исполнения обязанностей в сфере персональных данных, предусмотренных законодательством Республики Беларусь.
21. Субъект персональных данных вправе:
21.1. в любое время без объяснения причин отозвать свое согласие посредством подачи оператору заявления в порядке, установленном ст.14 Закона Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных», либо в форме, посредством которой получено его согласие;
21.2. на получение информации, касающейся обработки своих персональных данных, содержащей:
21.3. требовать от оператора внесения изменений в свои персональные данные в случае, если они являются неполными, устаревшими или неточными. В этих целях субъект персональных данных подает оператору заявление в порядке, установленном ст.14 Закона Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных», с приложением соответствующих документов и (или) их заверенных в установленном порядке копий, подтверждающих необходимость внесения изменений в персональные данные;
21.4. получать от оператора информацию о предоставлении своих персональных данных третьим лицам один раз в календарный год бесплатно, если иное не предусмотрено Законом Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» и иными законодательными актами. Для получения указанной информации субъект персональных данных подает заявление оператору.
Заявление субъекта персональных данных должно содержать:
21.5. требовать от оператора бесплатного прекращения обработки своих персональных данных, включая их удаление, при отсутствии оснований для обработки персональных данных, предусмотренных Законом Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» и иными законодательными актами. Для реализации указанного права субъект персональных данных подает оператору заявление в порядке, установленном Законом Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных»;
21.6. обжаловать действия (бездействие) и решений оператора, нарушающие его права при обработке персональных данных, в уполномоченный орган по защите прав субъектов персональных данных в порядке, установленном законодательством об обращениях граждан и юридических лиц.
22. Право субъекта на доступ к его персональным данным может быть ограничено в соответствии с законодательством Республики Беларусь.
23. Все обращения субъектов или их представителей в связи с обработкой их персональных данных регистрируются в соответствующем журнале.
24. Субъект персональных данных обязан:
25. Организация вправе:
26. Организация обязана:
27. Лица, виновные в нарушении Закона Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных», несут ответственность, предусмотренную законодательными актами.
28. Работники и иные лица, виновные в нарушении настоящего Положения, а также законодательства Республики Беларусь в области персональных данных, могут быть привлечены к дисциплинарной и материальной ответственности в порядке, установленном Трудовым кодексом Республики Беларусь, а также могут быть привлечены к гражданско-правовой, административной и уголовной ответственности в порядке, установленном законодательством Республики Беларусь.
03.01.2022 г. № 2
г. Минск
1. Настоящее Положение устанавливает применяемые в ЧУП «Стоматологический центр Богемия» (далее - Организация) способы обеспечения безопасности при обработке персональных данных, которыми являются любое действие или совокупность действий, совершаемые с персональными данными, включая сбор, систематизацию, хранение, изменение, использование, обезличивание, блокирование, распространение, предоставление, удаление персональных данных.
2. Настоящее Положение разработано на основании:
3. В соответствии с законодательством Республики Беларусь под персональными данными понимается любая информация, относящаяся к идентифицированному физическому лицу или физическому лицу, которое может быть идентифицировано, в том числе его фамилия, имя, отчество, год, месяц, дата и место рождения, адрес, семейное, социальное, имущественное положение, образование, профессия, доходы, другая информация, необходимая Организации в связи с трудовыми отношениями.
4. Требование обеспечения конфиденциальности при обработке персональных данных означает обязательное для соблюдения должностными лицами Организации, допущенными к обработке персональных данных, иными получившими доступ к персональным данным лицами требование не допускать их распространения без согласия субъекта персональных данных или наличия иного законного основания.
5. Обеспечение конфиденциальности персональных данных не требуется в случае:
6. Перечни персональных данных и ответственных за хранение и обработку персональных данных утверждается приказом директора Организации.
Обработка и хранение конфиденциальных данных лицами, не указанными в приказе, запрещается.
7. В целях обеспечения требований соблюдения конфиденциальности и безопасности при обработке персональных данных Организация предоставляет должностным лицам, работающим с персональными данными, необходимые условия для выполнения указанных требований:
8. Должностным лицам Организации, работающим с персональными данными, запрещается сообщать их устно или письменно кому бы то ни было, если это не вызвано служебной необходимостью. После подготовки и передачи документа файлы черновиков и вариантов документа переносятся подготовившим их сотрудником на маркированные носители, предназначенные для хранения персональных данных.
Без согласования с руководителем структурного подразделения формирование и хранение баз данных (картотек, файловых архивов и др.), содержащих конфиденциальные данные, запрещается.
9. Должностные лица Организации, работающие с персональными данными, обязаны использовать информацию о персональных данных исключительно для целей, связанных с исполнением своих трудовых обязанностей.
10. При прекращении выполнения трудовой функции, связанной с обработкой персональных данных, все носители информации, содержащие персональные данные (оригиналы и копии документов, машинные и бумажные носители и пр.), которые находились в распоряжении должностного лица в связи с исполнением должностных обязанностей, данный работник должен передать своему непосредственному руководителю.
11. Передача персональных данных третьим лицам допускается только в случаях, установленных законодательством Республики Беларусь, Политикой оператора в отношении обработки персональных данных ЧУП «Стоматологический центр Богемия» Положением об обработке и защите персональных данных ЧУП «Стоматологический центр Богемия», Положением о порядке обеспечения конфиденциальности при обработке информации, содержащей персональные данные ЧУП «Стоматологический центр Богемия», должностной инструкцией и иными локальными правовыми актами Организации в сфере обеспечения конфиденциальности и безопасности персональных данных.
Передача персональных данных осуществляется ответственным за обработку персональных данных должностным лицом Организации на основании письменного или устного поручения руководителя структурного подразделения.
12. Передача сведений и документов, содержащих персональные данные, оформляется путем составления акта по установленной форме.
13. Должностное лицо, предоставившее персональные данные третьим лицам, направляет письменное уведомление субъекту персональных данных о факте передачи его данных третьим лицам.
14. Запрещается передача персональных данных по телефону, факсу, электронной почте, за исключением случаев, установленных законодательством и действующими в Организации локальными правовыми актами.
Ответы на запросы граждан и организаций даются в том объеме, который позволяет не разглашать в ответах персональные данные, за исключением данных, содержащихся в материалам заявителя или опубликованных в общедоступных источниках.
15. Должностные лица Организации, работающие с персональными данными, обязаны немедленно сообщать своему непосредственному руководителю и (или) главному специалисту по информационной безопасности обо всех ставших им известными фактах получения третьими лицами несанкционированного доступа либо попытки получения доступа к персональным данным, об утрате или недостаче носителей информации, содержащих персональные данные, удостоверений, пропусков, ключей от сейфов (хранилищ), личных печатей, электронных ключей и других фактах, которые могут привести к несанкционированному доступу к персональным данным, а также о причинах и условиях возможной утечки этих сведений.
16. Должностные лица, осуществляющие обработку персональных данных, за невыполнение требований конфиденциальности, защиты персональных данных несут дисциплинарную, административную, гражданско-правовую или уголовную ответственность в соответствии с законодательством Республики Беларусь.
17. Отсутствие контроля со стороны Организации за надлежащим исполнением работником своих обязанностей в области обеспечения конфиденциальности и безопасности персональных данных не освобождает работника от таких обязанностей и предусмотренной законодательством Республики Беларусь ответственности.
18. Обработка персональных данных, в том числе содержащихся в информационной системе персональных данных либо извлеченных из такой системы, считается осуществленной без использования средств автоматизации (неавтоматизированной), если такая обработка осуществляется при непосредственном участии человека.
19. Руководитель структурного подразделения, осуществляющего обработку персональных данных без использования средств автоматизации:
20. При фиксации персональных данных на материальных носителях не допускается фиксация на одном материальном носителе персональных данных, цели обработки которых заведомо не совместимы. Для обработки различных категорий персональных данных, осуществляемой без использования средств автоматизации, для каждой категории персональных данных должен использоваться отдельный материальный носитель.
21. При несовместимости целей обработки персональных данных руководитель структурного подразделения должен обеспечить раздельную обработку персональных данных.
22. Уничтожение или обезличивание части персональных данных, если это допускается материальным носителем, должно производиться способом, исключающим дальнейшую обработку этих персональных данных с сохранением возможности обработки иных данных, зафиксированных на материальном носителе (удаление, вымарывание).
23. Уточнение персональных данных при осуществлении их обработки без использования средств автоматизации производится путем обновления или изменений данных на материальном носителе.
24. Обработка персональных данных с использованием средств автоматизации означает совершение действий (операций) с такими данными с помощью объектов вычислительной техники в компьютерной сети Организации (далее - КСО).
Безопасность персональных данных при их обработке в КСО обеспечивается с помощью системы защиты персональных данных, включающей организационные меры и средства защиты информации, а также используемые в КСО информационные технологии.
Технические и программные средства защиты информации должны удовлетворять устанавливаемым в соответствии с законодательством Республики Беларусь требованиям, обеспечивающим защиту информации. Средства защиты информации, применяемые в КСО, в установленном порядке проходят процедуру оценки соответствия.
25. Допуск лиц к обработке персональных данных с использованием средств автоматизации осуществляется на основании приказа директора Организации при наличии паролей доступа.
Работа с персональными данными, содержащимися в КСО, осуществляется в соответствии с «Регламентом действий пользователя», с которыми работник, в должностные обязанности которого входит обработка персональных данных, знакомится под подпись.
26. Работа с персональными данными в КСО должна быть организована таким образом, чтобы обеспечивалась сохранность носителей персональных данных и средств защиты информации, а также исключалась возможность неконтролируемого пребывания в этих помещениях посторонних лиц.
27. Компьютеры и (или) электронные папки, в которых содержатся файлы с персональными данными, для каждого пользователя должны быть защищены индивидуальными паролями доступа, соответствующими требованиям «Регламента парольной защиты ЧУП «Стоматологический центр Богемия».
28. Пересылка персональных данных без использования специальных средств защиты по общедоступным сетям связи, в том числе Интернета, запрещается.
29. При обработке персональных данных в КСО пользователями должно быть обеспечено:
30. При обработке персональных данных в КСО разработчиками и администраторами информационных систем должны обеспечиваться:
31. Специфические требования по защите персональных данных в отдельных автоматизированных системах Организации определяются утвержденными в установленном порядке инструкциями по их использованию и эксплуатации.
32. Все находящиеся на хранении и в обращении в Организации съемные носители (диски, дискеты, USB флеш-накопители, пр.), содержащие персональные данные, подлежат учету. Каждый съемный носитель с записанными на нем персональными данными должен иметь этикетку, на которой указывается его уникальный учетный номер.
33. Учет и выдачу съемных носителей персональных данных осуществляют работники Отдела инженерно-технической поддержки эксплуатации.
Работники Организации получают учтенный съемный носитель от уполномоченного сотрудника для выполнения работ на конкретный срок.
При получении делаются соответствующие записи в журнале персонального учета съемных носителей персональных данных (далее - журнал учета), который ведется в Отделе инженерно-технической поддержки эксплуатации.
По окончании работ пользователь сдает съемный носитель для хранения уполномоченному сотруднику, о чем делается соответствующая запись в журнале учета.
34. При работе со съемными носителями, содержащими персональные данные, запрещается:
35. При отправке или передаче персональных данных адресатам на съемные носители записываются только предназначенные адресатам данные. Отправка персональных данных адресатам на съемных носителях осуществляется в порядке, установленном для документов для служебного пользования. Вынос съемных носителей персональных данных для непосредственной передачи адресату осуществляется только с письменного разрешения руководителя структурного подразделения Организации.
36. О фактах утраты съемных носителей, содержащих персональные данные, либо разглашения содержащихся в них сведений должно быть немедленно сообщено директору Организации.
На утраченные носители составляется акт. Соответствующие отметки вносятся в журналы учета.
37. С настоящим Положением должны быть ознакомлены под подпись в Журнале учета допуска к обработке персональных данных все работники структурных подразделений Организации и лица, выполняющие работы по договорам и контрактам, имеющие отношение к обработке персональных данных работников Организации.
Ответственный за инструктаж - администратор баз данных и информационных систем, в которых обрабатываются персональные данные.