Политика обработки персональных данных
УТВЕРЖДАЮ
Генеральный директор
ООО «Детская академия речи»
Краминова Анастасия Сергеевна
«07» февраля 2025 г.
Политика обработки персональных данных
в ООО «Детская академия речи»
1. ОБЩИЕ ПОЛОЖЕНИЯ
1.1. Настоящая Политика в отношении обработки персональных данных (далее – Политика) составлена в соответствии с п. 2 ст. 18.1 Федерального закона № 152-ФЗ от 27 июля 2006 года «О персональных данных» и является внутренним документом ООО «Детская академия речи» (далее – Общество или Оператор), определяющим ключевые направления его деятельности в области обработки и защиты персональных данных (далее – ПДн), оператором которых является Общество.
1.2. Политика разработана в целях реализации требований законодательства в области обработки и защиты ПДн и направлена на обеспечение защиты прав и свобод человека и гражданина при обработке его ПДн в Обществе, в том числе защиты прав на неприкосновенность частной жизни, личной, семейной и врачебной тайн.
1.3. Положения Политики распространяются на отношения по обработке и защите ПДн, полученных Обществом как до, так и после утверждения Политики, за исключением случаев, когда по причинам правового, организационного и иного характера положения Политики не могут быть распространены на отношения по обработке и защите ПДн, полученных до ее утверждения.
1.4. Обработка ПДн в Организации осуществляется в связи с выполнением Обществом функций, предусмотренных ее учредительными документами, и определяемых:
- Федеральным законом № 152-ФЗ от 27 июля 2006 года «О персональных данных»;
- Постановлением Правительства Российской Федерации от 15 сентября 2008 года № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации»;
- Постановлением Правительства РФ от 1 ноября 2012 года № 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных»;
- Федеральным законом от 21 ноября 2011 г. № 323-ФЗ «Об основах охраны здоровья граждан в Российской Федерации»;
- Методическими рекомендациями по оснащению медицинских учреждений компьютерным оборудованием и программным обеспечением для регионального уровня единой государственной информационной системы в сфере здравоохранения, а также функциональными требованиями к ним, утвержденными Минздравсоцразвития России 03.05.2012;
- иными нормативными правовыми актами Российской Федерации. Кроме того, обработка ПДн в Обществе осуществляется в ходе трудовых и иных непосредственно связанных с ними отношений, в которых Общество выступает в качестве работодателя (глава 14 Трудового кодекса Российской Федерации), в связи с реализацией Обществом своих прав и обязанностей как юридического лица.
1.5. Общество имеет право вносить изменения в настоящую Политику. При внесении изменений в заголовке Политики указывается дата последнего обновления редакции. Новая редакция Политики вступает в силу с момента ее размещения на сайте, если иное не предусмотрено новой редакцией Политики.
1.6. Действующая редакция хранится в месте нахождения Общества по адресу: г. Москва, Строгинский бульвар, д.14, к. 3 электронная версия Политики – на официальном сайте: https://www.logoakademia.ru
2. ТЕРМИНЫ И ПРИНЯТЫЕ СОКРАЩЕНИЯ
- Персональные данные (ПДн) – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту персональных данных);
- Обработка персональных данных – любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая сбор, запись, систематизацию, накопление, хранение, уточнение (обновление, изменение), извлечение, использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных;
- Оператор – государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;
- Распространение персональных данных – действия, направленные на раскрытие персональных данных неопределенному кругу лиц;
- Предоставление персональных данных – действия, направленные на раскрытие персональных данных определенному лицу или определенному кругу лиц;
- Блокирование персональных данных – временное прекращение обработки персональных данных (за исключением случаев, если обработка необходима для уточнения персональных данных);
- Уничтожение персональных данных – действия, в результате которых становится невозможным восстановить содержание персональных данных в информационной системе персональных данных и (или) в результате которых уничтожаются материальные носители персональных данных;
- Обезличивание персональных данных – действия, в результате которых становится невозможным без использования дополнительной информации определить принадлежность персональных данных конкретному субъекту персональных данных;
- Автоматизированная обработка персональных данных – обработка персональных данных с помощью средств вычислительной техники;
- Информационная система персональных данных (ИСПД) – совокупность содержащихся в базах данных персональных данных и обеспечивающих их обработку информационных технологий и технических средств;
- Клиент (представитель ребенка) – физическое лицо, которому оказывается коррекционная помощь или которое обратилось за оказанием коррекционной помощи независимо от наличия у него заболевания и от его состояния;
3. ПРИНЦИПЫ ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ ПЕРСОНАЛЬНЫХ ДАННЫХ
3.1 Основной задачей обеспечения безопасности ПДн при их обработке в Обществе является предотвращение несанкционированного доступа к ним третьих лиц, предупреждение преднамеренных программно-технических и иных воздействий с целью хищения ПДн, разрушения (уничтожения) или искажения их в процессе обработки.
3.2. Для обеспечения безопасности ПДн Общество руководствуется следующими принципами:
- Законности и справедливости. Обработка ПДн осуществляется на законных и справедливых основаниях, исключительно в целях выполнения договорных обязательств, требований законодательства и с согласия субъектов ПДн.
- Ограничения обработки. Обработка ПДн ограничивается достижением конкретных, заранее определенных и законных целей. Не допускается обработка ПДн, несовместимая с целями их сбора.
- Минимизации данных. Обрабатываются только те ПДн, которые являются адекватными, релевантными и необходимыми для заявленных целей обработки.
- Точности и актуальности. Принимаются разумные меры для обеспечения того, чтобы ПДн были точными, полными и, при необходимости, актуализировались с учетом целей их обработки.
- Ограничения хранения. ПДн хранятся в форме, позволяющей идентифицировать субъекта ПДн, не дольше, чем этого требуют цели их обработки, если иной срок не установлен законодательством.
- Целостности и конфиденциальности. Обработка ПДн осуществляется с обеспечением их безопасности, включая защиту от несанкционированной или незаконной обработки, случайной утраты, уничтожения или повреждения с помощью соответствующих технических и организационных мер.
- Подотчетности. Оператор несет ответственность за соблюдение указанных принципов и должен быть способен продемонстрировать их выполнение.
3.3. Безопасность ПДн достигается путем исключения несанкционированного, в том числе случайного, доступа к ПДн, результатом которого может стать уничтожение, изменение, блокирование, копирование, предоставление, распространение ПДн, а также иных неправомерных действий в отношении них.
3.4. Для защиты ПДн Общество применяет необходимые правовые, организационные и технические меры, включая:
- Назначение ответственного за организацию обработки ПДн.
- Принятие локальных актов, регламентирующих обработку и защиту ПДн.
- Оценку вреда, который может быть причинен субъектам ПДн в случае нарушения требований законодательства, определение актуальных угроз безопасности ПДн.
- Применение средств защиты информации (межсетевые экраны, антивирусные средства, системы обнаружения вторжений), прошедших процедуру оценки соответствия.
- Осуществление внутреннего контроля соответствия обработки ПДн Федеральному закону №152-ФЗ и принятым в соответствии с ним нормативным правовым актам.
- Периодическое обучение и проверку знаний сотрудников, работающих с ПДн.
- Ограничение и разграничение доступа сотрудников к информационным системам и базам данных, содержащим ПДн.
- Регистрацию и учет действий пользователей информационных систем ПДн.
- Контроль за принимаемыми мерами по обеспечению безопасности ПДн и уровнем защищенности информационных систем ПДн.