Политика конфиденциальности
-
ПОЛИТИКА ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ И РЕАЛИЗУЕМЫХ ТРЕБОВАНИЯХ К ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ
УТВЕРЖДЕНО
приказом ГБУЗ «РБ СМЭ»
от 24.12.2024 г. № 225
ПОЛИТИКА
ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ
И РЕАЛИЗУЕМЫЕ ТРЕБОВАНИЯ К ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ В
ГОСУДАРСТВЕННОМ БЮДЖЕТНОМ УЧРЕЖДЕНИИ ЗДРАВООХРАНЕНИЯ
«РЕСПУБЛИКАНСКОЕ БЮРО СУДЕБНО-МЕДИЦИНСКОЙ ЭКСПЕРТИЗЫ»
г. Улан-Удэ
Политика обработки персональных данных и реализуемые требования к защите персональных данных в Государственном бюджетном учреждении здравоохранения «Республиканское бюро судебно-медицинской экспертизы» (далее — Политика) разработана в соответствии с целями, задачами и принципами обеспечения безопасности персональных данных (ПДн) и действует в отношении всей информации, которую Государственное бюджетное учреждение здравоохранения «Республиканское бюро судебно-медицинской экспертизы» (далее – ГБУЗ «РБ СМЭ», оператор) может получить в рамках осуществления своей деятельности. Политика разработана в соответствии с требованиями Федерального закона от 27.07.2006 г. № 152-ФЗ «О персональных данных» и предназначена для ознакомления неограниченного круга лиц.
В Политике определены основные понятия, основные права и обязанности оператора и субъекта ПДн, цели обработки ПДн, правовое основание для обработки ПДн, порядок и условия обработки ПДн, требования к сотрудникам оператора, степень ответственности сотрудников оператора, структура и необходимый уровень защищенности, статус и должностные обязанности сотрудников, ответственных за обеспечение безопасности ПДн в различных информационных системах персональных данных (ИСПДн) оператора.
- Общие положения
-
- Целью настоящей Политики является обеспечение защиты прав и свобод субъекта ПДн при обработке его ПДн, безопасности объектов защиты оператора в информационных системах от всех видов угроз, внешних и внутренних, умышленных и непреднамеренных, минимизация ущерба от возможной реализации угроз безопасности персональных данных (УБПДн) информационных систем.
- Безопасность ПДн достигается путем исключения несанкционированного, в том числе случайного, доступа к персональным данным, результатом которого может стать уничтожение, изменение, блокирование, копирование, распространение ПДн, а также иных несанкционированных действий.
- Информация и связанные с ней ресурсы должны быть доступны для субъектов ПДн. В ГБУЗ «РБ СМЭ» должно осуществляться своевременное обнаружение и реагирование на УБПДн.
- В ГБУЗ «РБ СМЭ» должно осуществляться предотвращение преднамеренных или случайных, частичных или полных несанкционированных модификаций или уничтожения данных.
- Состав объектов защиты представлен в главе II «Правовой режим обработки персональных данных», подлежащих защите.
- Область действия: требования настоящей Политики распространяются на всех сотрудников оператора (постоянных, временных, работающих по гражданско-правовому договору и т.п.), физических лиц и их законных представителей.
- Основные понятия, реализуемые в Политике:
персональные данные (ПДн) - любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);
персональные данные, разрешенные субъектом персональных данных для распространения, - персональные данные, доступ неограниченного круга лиц к которым предоставлен субъектом ПДн путем дачи согласия на обработку ПДн, разрешенных субъектом ПДн для распространения в порядке, предусмотренном Федеральным законом;
оператор – ГБУЗ «РБ СМЭ», самостоятельно или совместно с другими лицами организующее и (или) осуществляющее обработку ПДн, а также определяющее цели обработки ПДн, состав ПДн, подлежащих обработке, действия (операции), совершаемые с ПДн;
обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с ПДн, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение ПДн;
автоматизированная обработка персональных данных - обработка ПДн с помощью средств вычислительной техники;
распространение персональных данных - действия, направленные на раскрытие ПДн неопределенному кругу лиц;
предоставление персональных данных - действия, направленные на раскрытие ПДн определенному лицу или определенному кругу лиц;
блокирование персональных данных - временное прекращение обработки ПДн (за исключением случаев, если обработка необходима для уточнения ПДн);
уничтожение персональных данных - действия, в результате которых становится невозможным восстановить содержание ПДн в ИСПДн и (или) в результате которых уничтожаются материальные носители ПДн;
обезличивание персональных данных - действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность ПДн конкретному субъекту ПДн;
информационная система персональных данных - совокупность содержащихся в базах данных ПДн и обеспечивающих их обработку информационных технологий и технических средств;
веб-сайт (сайт) — совокупность графических и информационных материалов, а также программ для ЭВМ и баз данных, обеспечивающих их доступность в информационно-телекоммуникационной сети «Интернет» по сетевому адресу https://bursme.gosuslugi.ru.;
пользователь — любой посетитель сайта https://bursme.gosuslugi.ru;
трансграничная передача персональных данных - передача ПДн на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
- Правовой режим обработки персональных данных
-
- Правовое основание обработки персональных данных:
- Конституция Российской Федерации;
- Трудовой кодекс Российской Федерации (ТК РФ);
- Гражданский кодекс Российской Федерации (ГК РФ);
- Уголовно-процессуальный кодекс Российской Федерации (УПК РФ);
- Гражданский процессуальный кодекс Российской Федерации (ГПК РФ);
- Кодекс Российской Федерации об административных правонарушениях (КОАП РФ);
- Налоговый кодекс Российской Федерации (НК РФ);
- Бюджетный кодекс Российской Федерации (БК РФ);
- Федеральный закон от 27.07.2006 г. № 152-ФЗ «О персональных данных» (Федеральный закон № 152-ФЗ);
- Федеральный закон от 27.07.2006 г. № 149-ФЗ «Об информации, информационных технологиях и защите информации»;
- Федеральный закон от 21.11.2011 г. № 323-ФЗ «Об основах охраны здоровья граждан в Российской Федерации»;
- Федерального закона от 31.05.2001 г. № 73-ФЗ «О государственной судебно-экспертной деятельности в Российской Федерации»;
- Постановление Правительства Российской Федерации от 15.09.2008 г. № 687 «Об утверждении положения об особенностях обработки персональных данных без использования средств автоматизации»;
- Приказ Министерства здравоохранения Российской Федерации от 25.09.2023 г. № 491н «Об утверждении Порядка проведения судебно-медицинской экспертизы»;
- иные нормативные правовые акты;
- Устав ГБУЗ «РБ СМЭ».
- Категории субъектов персональных данных
-
- В ГБУЗ «РБ СМЭ» обрабатываются персональные данные следующих категорий субъектов персональных данных:
- сотрудников (лиц, состоящих в трудовых отношениях с ГБУЗ «РБ СМЭ»);
- контрагентов в рамках договорных правоотношений;
- объектов судебно-медицинской экспертизы в соответствии с действующим законодательством Российской Федерации;
- иных лиц, давших согласие на обработку своих персональных данных, либо сделавших общедоступными свои персональные данные или чьи персональные данные получены из общедоступного источника, а также в других случаях, предусмотренных законодательством Российской Федерации.
- Категории обрабатываемых персональных данных
-
- ГБУЗ «РБ СМЭ» обрабатывает следующие категории персональных данных:
4.1.1. Сотрудников:
фамилия, имя, отчество; год рождения; месяц рождения; дата рождения; место рождения; адрес; семейное положение; социальное положение; имущественное положение; образование; профессия; доходы; состояние здоровья; видеонаблюдение, фото.
Данные паспорта, данные ИНН, данные СНИЛС, пол, данные свидетельства о рождении, ребенка, данные свидетельства о заключении брака, данные свидетельства о расторжении брака, фото, табельный номер, характер работы, вид работы, номер и дата трудового договора, гражданство, знание иностранного языка, данные диплома, сведения о прохождении интернатуры, клинической ординатуры, сведения о послевузовском профессиональном образовании, стаж, степень родства, фамилия, имя, отчество, год рождения ближайших родственников, сведения о воинском учете, сведения о приеме и переводах на другую работу (дата, структурное подразделение, должность, тарифная ставка, основание), фактический адрес проживания, сведения о повышении квалификации, об аттестации, о профессиональной переподготовке, о наградах, сведения об отпуске, сведения о социальных льготах, дополнительные сведения, предусмотренные формой Т-2, основание прекращения трудового договора(увольнения), сведения, содержащиеся в медицинской книжке, номер телефона, контактная информация, сведения о судимости.
4.1.2. Других субъектов:
фамилия, имя, отчество; дата рождения; пол; адрес; сведения о состоянии здоровья, диагнозе, содержащиеся в акте/заключении судебно-медицинской экспертизы, в том числе в актах, составленных в отношении лиц, обратившихся в ГБУЗ «РБ СМЭ» по собственной инициативе; данные паспорта (серия, номер, кем и когда выдан); причина смерти, содержащаяся в акте/заключении судебно-медицинской экспертизы, медицинском свидетельстве о смерти; место захоронения.
Посетители сайта: имя, адрес электронной почты, контактный телефон. С помощью программных средств Яндекс.Метрика обрабатываются cookies (небольшие фрагменты данных о прошлых посещениях).
- Цели обработки персональных данных
-
- Целями обработки ПДн сотрудников являются:
- содействие в трудовой деятельности;
- обеспечение личной безопасности;
- учет результатов исполнения договорных обязательств; осуществление безналичных платежей на счет сотрудника;
- обеспечение работоспособности и сохранности ресурсов и имущества работодателя;
- осуществление коллективного взаимодействия и совместного использования информационных ресурсов;
- аттестация, аккредитация, повышение квалификации;
- исполнение обязательств в соответствии с ТК РФ и другими нормативными правовыми актами в сфере трудовых отношений;
- соблюдение нормативных правовых актов Российской Федерации и Республики Бурятия.
- Целями обработки ПДн иных субъектов ПДн являются:
- соблюдение возложенных законодательством Российской Федерации требований (УПК РФ, ГПК РФ, КОАП РФ, Федерального закона от 31.05.2001 г. № 73-ФЗ «О государственной судебно-экспертной деятельности в Российской Федерации», приказа Министерства здравоохранения Российской Федерации от 25.09.2023 г. № 491н «Об утверждении Порядка проведения судебно-медицинской экспертизы»» и др.);
- реализация обязательств, принятых оператором по соглашениям и договорам;
- предоставление доступа пользователям к сервисам, информации и/или материалам, содержащимся на сайте. Файлы cookies обрабатываются для совершенствования продуктов и услуг, предоставляемых оператором, определения предпочтений пользователей, предоставления целевой информации по продуктам и услугам оператора, а также для целей повышения защищенности системы безопасности портала. Сведения о действиях пользователя на сайте, сведения об оборудовании и программном обеспечении пользователя, IP-адрес, дата и время сессии обрабатываются (в т.ч. с использованием метрических программ Яндекс.Метрика и ПО третьих лиц, с которыми оператор заключил соглашения);
- соблюдение нормативных правовых актов Российской Федерации и Республики Бурятия.
- Целями обработки ПДн сотрудников являются:
- Условия обработки, передачи и хранения персональных данных
-
- ГБУЗ «РБ СМЭ» при осуществлении своей деятельности в части обработки ПДн руководствуется Федеральным законом № 152-ФЗ.
- ГБУЗ «РБ СМЭ» не осуществляет трансграничную передачу ПДн (передачу ПДн на территорию иностранного государства, органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу).
- ГБУЗ «РБ СМЭ» обрабатывает и хранит ПДн субъектов в соответствии с локальными нормативными актами, разработанными согласно законодательству Российской Федерации.
- ГБУЗ «РБ СМЭ» обеспечивает конфиденциальность ПДн в отношении всех субъектов ПДн. Передача ПДн третьим лицам осуществляется только при осуществлении деятельности, определенной уставом ГБУЗ «РБ СМЭ» в рамках установленной процедуры.
- ГБУЗ «РБ СМЭ» может поручить обработку ПДн другому лицу при выполнении следующих условий:
- получено согласие субъекта на поручение обработки ПДн другому лицу;
- обработка ПДн осуществляется на основании заключаемого с этим лицом договора.
6.6. Оператор соблюдает требования обеспечения условий, касающихся обеспечения прав субъектов ПДн при обработке ПДн.
- Перечень действий с персональными данными
-
- ГБУЗ «РБ СМЭ» осуществляет обработку (сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (предоставление, доступ), обезличивание, блокирование, удаление, уничтожение) ПДн с использованием средств автоматизации, а также без использования таких средств.
7.2. ГБУЗ «РБ СМЭ» может поручить обработку ПДн третьим лицам в случаях, если:
7.2.1. субъект дал согласие на осуществление таких действий (при наличии условий в договоре с третьим лицом о соблюдении им принципов и правил обработки ПДн, предусмотренных Федеральным законом № 152-ФЗ);
7.2.2. для осуществления и выполнения предусмотренных законодательством Российской Федерации прав и обязанностей;
7.2.3. в других случаях, предусмотренных законодательством Российской Федерации.
- Трансграничная передача персональных данных
-
- Трансграничная передача ПДн в ГБУЗ «РБ СМЭ» не осуществляется.
- Общие принципы и условия обработки персональных данных субъектов
9.1. Обработка ПДн сотрудников ГБУЗ «РБ СМЭ» и иных субъектов ПДн осуществляется на основе следующих принципов:
9.1.1. осуществление обработки ПДн на законной и справедливой основе;
9.1.2. ограничение обработки ПДн достижением конкретных, заранее определенных и законных целей. Не допускается обработка персональных данных, несовместимая с целями сбора ПДн;
9.1.3. запрет на объединение баз данных, содержащих ПДн, обработка которых осуществляется в целях, несовместимых между собой;
9.1.4. обработке тех ПДн, которые отвечают целям их обработки;
9.1.5. соответствие содержания и объема обрабатываемых ПДн заявленным целям обработки. Обрабатываемые ПДн не должны быть избыточными по отношению к заявленным целям их обработки;
9.1.6. обеспечение точности, достаточности, в необходимых случаях - актуальности ПДн по отношению к целям их обработки. Оператор должен принимать необходимые меры либо обеспечивать их принятие по удалению или уточнению неполных или неточных ПДн;
9.1.7. осуществление хранения ПДн в форме, позволяющей определить субъекта ПДн не дольше, чем этого требуют цели обработки ПДн, если срок хранения ПДн не установлен Федеральным законом № 152-ФЗ, договором, стороной которого, выгодоприобретателем или поручителем по которому является субъект ПДн. Обрабатываемые ПДн подлежат уничтожению либо обезличиванию по достижении целей обработки или в случае утраты необходимости в достижении этих целей, если иное не предусмотрено законодательством Российской Федерации;
9.1.8. в рамках достижения целей, указанных в п. 5.2.3 Политики, оператор обрабатывает файлы сookies (небольшие фрагменты данных о прошлых посещениях) с помощью программных средств Яндекс.Метрика для сбора сведений об использовании сайта, таких как частота посещения сайта пользователями, IP-адреса, назначенные в день посещения сайта, но не имя или другие идентификационные сведения. Соглашаясь с условиями обработки данных, изложенными в Политике, пользователь, в том числе, соглашается на обработку cookies в вышеуказанных целях. Пользователь может просмотреть срок действия cookies, а также запретить их сохранение в настройках своего браузера.
10. Основные права и обязанности оператора
10.1. Оператор вправе:
10.1.1. отстаивать свои интересы в суде;
10.1.2. предоставлять ПДн субъектов третьим лицам, если это предусмотрено действующим законодательством (налоговые, правоохранительные органы и др.);
10.1.3. отказать в предоставлении ПДн в случаях, предусмотренных законодательством Российской Федерации;
10.1.4. использовать ПДн субъекта без его согласия в случаях, предусмотренных законодательством Российской Федерации.
10.2. Обязанности оператора:
10.2.1. при сборе ПДн оператор обязан предоставить субъекту ПДн по его просьбе информацию, предусмотренную частью 7 статьи 14 Федерального закона № 152-ФЗ;
10.2.2. при сборе ПДн, в том числе посредством информационно-телекоммуникационной сети «Интернет», оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение ПДн граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации, за исключением случаев, указанных в Федеральном законе № 152-ФЗ;
10.2.3. сведения, касающиеся обработки ПДн субъекта, должны быть предоставлены субъекту ПДн по его запросу оператором в доступной форме, и в них не должны содержаться Пдн, относящиеся к другим субъектам ПДн, за исключением случаев, если имеются законные основания для раскрытия таких ПДн;
10.2.4. если ПДн получены не от субъекта ПДн, оператор, за исключением случаев, предусмотренных Федеральным законом № 152-ФЗ, до начала обработки таких ПДн обязан предоставить субъекту ПДн соответствующую информацию;
10.2.5. в случае неправомерной обработки ПДн по обращению субъекта ПДн или его представителя либо по запросу субъекта ПДн или его представителя либо уполномоченного органа по защите прав субъектов ПДн оператор обязан осуществить блокирование этих ПДн (обеспечить их блокирование), либо в случае выявления неточных ПДн – осуществить блокирование (обеспечить блокирование) ПДн, относящихся к этому субъекту ПДн, если блокирование не нарушает права и законные интересы субъекта ПДн или третьих лиц, с момента такого обращения или получения указанного запроса на период проверки;
10.2.6. в случае факта подтверждения неточности ПДн на основании сведений, представленных субъектом ПДн или его представителем либо уполномоченным органом по защите прав субъектов ПДн, или иных необходимых документов обязан уточнить ПДн либо обеспечить их уточнение (если обработка ПДн осуществляется другим лицом, действующим по поручению оператора) в течение семи рабочих дней со дня представления таких сведений и снять блокирование ПДн;
10.2.7. в случае выявления неправомерной обработки ПДн, осуществляемой оператором или лицом, действующим по поручению оператора, оператор в срок, не превышающий трех рабочих дней с даты этого выявления, обязан прекратить неправомерную обработку ПДн или обеспечить прекращение неправомерной обработки ПДн лицом, действующим по поручению оператора в порядке, предусмотренном Федеральным законом № 152-ФЗ;
10.2.8. в случае достижения цели, отзыва согласия субъекта на обработку его ПДн обработки оператор обязан прекратить обработку ПДн в порядке, предусмотренном Федеральным законом № 152-ФЗ;
10.2.9. оператор обязан уведомить уполномоченный орган по защите прав субъектов ПДн о своем намерении осуществлять обработку ПДн, за исключением случаев, предусмотренных частью 2 статьи 22 Федерального закона № 152-ФЗ;
10.2.10. в случае изменений сведений, указанных в уведомлении, оператор не позднее 15-го числа месяца, в котором возникли такие изменения, обязан уведомить уполномоченный орган по защите прав субъектов ПДн обо всех произошедших за указанный период изменениях; в случае прекращения обработки ПДн оператор обязан уведомить об этом уполномоченный орган по защите прав субъектов ПДн в течение десяти рабочих дней с даты прекращения обработки ПДн.
- Права субъекта персональных данных
11.1. Субъект ПДн имеет право:
- получать информацию, касающуюся обработки своих ПДн в соответствии со статьей 14 Федерального закона № 152-ФЗ;
- требовать уточнения своих ПДн, их блокирования или уничтожения в случае, если ПДн являются неполными, устаревшими, неточными, незаконно полученными или не являются необходимыми для заявленной цели обработки;
- требовать прекращения обработки своих ПДн в случаях, предусмотренных законодательством Российской Федерации;
- обжаловать действия или бездействие оператора в судебном порядке;
- на защиту своих прав и законных интересов, в том числе на возмещение убытков и (или) компенсацию морального вреда в судебном порядке;
- иные права, предусмотренные Федеральным законом № 152-ФЗ.
11.1.2. Право субъекта ПДн на доступ к его ПДн может быть ограничено в случаях, предусмотренных Федеральным законом № 152-ФЗ.
11.3. Субъект ПДн обязан представлять комплекс достоверных и документированных ПДн, состав которых установлен действующим законодательством Российской Федерации, сообщать уполномоченным оператором лицам на обработку ПДн сведения об изменении своих ПДн.
- Хранение и использование персональных данных субъектов
12.1. ПДн сотрудника и иных субъектов ПДн хранятся и обрабатываются с соблюдением требований действующего Российского законодательства о защите ПДн.
12.2. Обработка ПДн сотрудников ГБУЗ «РБ СМЭ» и иных субъектов, ПДн которых подлежат обработке в ГБУЗ «РБ СМЭ», осуществляется неавтоматизированным способом обработки ПДн.
12.3. Хранение ПДн сотрудника и иных субъектов ПДн осуществляется не дольше, чем этого требуют цели их обработки, и они подлежат уничтожению по достижении целей обработки или в случае утраты необходимости в их достижении.
12.4. Хранение документов, содержащих ПДн сотрудника и иных субъектов ПДн осуществляется в течение установленных действующими нормативными правовыми актами сроков хранения данных документов. По истечении установленных сроков хранения документы подлежат уничтожению.
-
- ГБУЗ «РБ СМЭ» обеспечивает ограничение доступа к ПДн лицам, не уполномоченным законодательством или оператором для получения соответствующих сведений.
- Файлы cookies подлежат хранению на устройстве пользователя в течение периода, необходимого для достижения их цели, после чего автоматически удаляются с устройства пользователя. Для различных видов файлов cookies срок хранения на устройстве пользователя может отличаться.
- Условия прекращения обработки персональных данных
13.1. Срок или условие прекращения обработки ПДн в ГБУЗ «РБ СМЭ»:
- ликвидация ГБУЗ «РБ СМЭ» или прекращение деятельности;
- достижение целей обработки ПДн, истечение срока действия согласия субъекта ПДн или отзыв согласия субъектом ПДн, а также выявление неправомерной обработки ПДн;
- исполнение обязательств по договорам, истечение срока исковой давности;
- достижение целей обработки оператором информации, поступившей через файлы cookies.
13.2. Пользователь вправе отправить отзыв согласия, а также получить разъяснения по интересующим вопросам, касающимся обработки его ПДн, обратившись к оператору с помощью электронной почты rbsme@govrb.ru.
- Меры для защиты персональных данных субъектов персональных данных
14.1. Оператор принимает необходимые и достаточные правовые, организационные и технические меры для защиты ПДн субъектов ПДн.
14.2. К мерам, применяемым в ГБУЗ «РБ СМЭ» для защиты ПДн относятся:
- назначение сотрудника, ответственного за организацию обработки ПДн;
- осуществление внутреннего контроля соответствия обработки ПДн Федеральному закону № 152-ФЗ;
- разработка документов, определяющие политику ГБУЗ «РБ СМЭ» в отношении обработки ПДн, локальные нормативные документы по вопросам обработки ПДн;
- ознакомление сотрудников, непосредственно осуществляющих обработку ПДн, с нормами действующего законодательства о ПДн, с требованиями к защите ПДн, с Политикой, локальными нормативными актами по вопросам обработки ПДн;
- опубликование в открытом доступе, в том числе на сайте ГБУЗ «РБ СМЭ» Политики;
- определение угроз безопасности ПДн при их обработке в информационных системах ПДн;
- применение прошедшей в установленном порядке процедуры оценки соответствия средств защиты информации;
- систематическое осуществление оценки эффективности принимаемых мер по обеспечению безопасности ПДн;
- установление правил доступа к ПДн, обрабатываемым в информационной системе ПДн;
- осуществление контроля за принимаемыми мерами по обеспечению безопасности ПДн и уровня защищенности информационных систем ПДн.
- Методы защиты персональных данных
15.1. К методам защиты ПДн относятся:
- реализация разрешительной системы допуска к обработке ПДн;
- ограничение доступа в помещения, где хранятся носители информации;
- разграничение доступа к ПДн;
- регистрация действий сотрудников, контроль несанкционированного доступа к ПДн;
- использование средств защиты информации, прошедших в установленном порядке процедуру оценки соответствия, использование защищенных каналов связи.
- Требования по обеспечению защиты персональных данных
16.1. Сотрудники ГБУЗ «РБ СМЭ», являющиеся пользователями ИСПДн, должны четко знать и строго выполнять установленные правила и обязанности по доступу к защищаемым объектам и соблюдению принятого режима безопасности ПДн.
16.2. При вступлении в должность нового сотрудника, непосредственный руководитель структурного подразделения, в которое он поступает, обязан организовать его ознакомление с должностной инструкцией и необходимыми документами, регламентирующими требования по защите ПДн, а также обучение навыкам выполнения процедур, необходимых для санкционированного использования ИСПДн.
16.3. Сотрудник должен быть ознакомлен с настоящей Политикой, процедурами работы с элементами ИСПДн и средствами защиты ПДн.
16.4. Сотрудники оператора, использующие технические средства аутентификации, должны обеспечивать сохранность идентификаторов (электронных ключей, логинов и паролей) и не допускать НСД к ним, а также возможность их утери или использования третьими лицами. Пользователи несут персональную ответственность за сохранность идентификаторов.
16.5. Сотрудники оператора должны следовать установленным процедурам поддержания режима безопасности ПДн при выборе и использовании паролей (если не используются технические средства аутентификации).
16.6. Сотрудники оператора должны обеспечивать надлежащую защиту оборудования, оставляемого без присмотра, особенно в тех случаях, когда в помещение имеют доступ посторонние лица. Все пользователи должны знать требования по безопасности ПДн и процедуры защиты оборудования, оставленного без присмотра, а также свои обязанности по обеспечению такой защиты.
16.7. Сотрудникам запрещается устанавливать постороннее программное обеспечение, подключать личные мобильные устройства и носители информации, а также записывать на них защищаемую информацию.
16.8. Сотрудникам запрещается разглашать защищаемую информацию, которая стала им известна при работе с информационными системами оператора, третьим лицам.
16.9. При работе с ПДн в ИСПДн сотрудники оператора обязаны обеспечить отсутствие возможности просмотра ПДн третьими лицами с мониторов.
16.10. При завершении работы с ИСПДн сотрудники обязаны защитить монитор с помощью блокировки ключом или эквивалентного средства контроля, например, доступом по паролю, если не используются более сильные средства защиты.
16.11. Сотрудники ГБУЗ «РБ СМЭ» должны быть проинформированы об угрозах нарушения режима безопасности ПДн и ответственности за его нарушение. Они должны быть ознакомлены с утвержденной формальной процедурой наложения дисциплинарных взысканий на сотрудников, которые нарушили политику и процедуры безопасности ПДн.
16.12. Сотрудники обязаны без промедления сообщать обо всех наблюдаемых или подозрительных случаях работы ИСПДн, могущих повлечь за собой угрозы безопасности ПДн, а также о выявленных ими событиях, затрагивающих безопасность ПДн, руководству подразделения и лицу, отвечающему за немедленное реагирование на угрозы безопасности ПДн.
16.13. Ответственность сотрудников ГБУЗ «РБ СМЭ»:
16.13.1. действующее законодательство Российской Федерации позволяет предъявлять требования по обеспечению безопасной работы с защищаемой информацией и предусматривает ответственность за нарушение установленных правил эксплуатации ЭВМ и систем, неправомерный доступ к информации, если эти действия привели к уничтожению, блокированию, модификации информации или нарушению работы ЭВМ или сетей (гл. 28 Уголовного кодекса Российской Федерации);
16.13.2. сотрудники оператора несут ответственность за все действия, совершенные от имени их учетных записей или системных учетных записей, если не доказан факт несанкционированного использования учетных записей;
16.13.3. при нарушениях сотрудниками ГБУЗ «РБ СМЭ» правил, связанных с обработкой и безопасностью ПДн, они несут дисциплинарную, административную, гражданско-правовую или уголовную ответственность, установленную действующим законодательством Российской Федерации.
- Заключительные положения
-
- ГБУЗ «РБ СМЭ» имеет право вносить изменения в настоящую Политику. При внесении изменений в актуальной редакции указывается дата последнего обновления. Новая редакция Политики вступает в силу с момента ее утверждения и подлежит размещению в общедоступном месте, если иное не предусмотрено новой редакцией Политики. Настоящая Политика является публичным, равнодоступным документом и предоставляется для ознакомления неограниченному кругу лиц на сайте оператора.
- Обратная связь: Государственное бюджетное учреждение здравоохранения «Республиканское бюро судебно-медицинской экспертизы»;
юридический адрес: 670047, Республика Бурятия, г. Улан-Удэ, ул. Пирогова, д.3; почтовый адрес: 670047, Республика Бурятия г. Улан-Удэ ул. Пирогова, д.3;
официальный адрес электронной почты: rbsme@govrb.ru
официальный сайт: https://bursme.gosuslugi.ru