Положение об обработке и защите персональных данных в гостинице/санатории ООО «Руссоль-курорт»
Наименование Оператора: Общество с ограниченной ответственностью «Руссоль-курорт».
Сокращённое наименование Оператора: ООО «Руссоль-курорт».
Юридический адрес Оператора: 416532, Астраханская обл., Ахтубинский р-н, рп Нижний Баскунчак, ул. Максима Горького, 29 «Б».
Фактический адрес Оператора: 416532, Астраханская обл., Ахтубинский р-н, рп Нижний Баскунчак, ул. Максима Горького, 29 «Б».
ИНН: 3001042513.
Регистрационный номер записи в реестре операторов, осуществляющих обработку персональных данных: 30-15-001307.
1. Общие положения
1.1. Настоящее Положение разработано в соответствии с:
- Конституцией Российской Федерации;
- Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных»;
- Федеральным законом от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации»;
- Федеральным законом от 21.11.2011 № 323-ФЗ «Об основах охраны здоровья граждан в Российской Федерации»;
- иными нормативными правовыми актами РФ.
1.2. Цель Положения — обеспечить защиту прав и свобод человека и гражданина при обработке его персональных данных, в том числе защиту прав на неприкосновенность частной жизни, личную и семейную тайну.
1.3. Положение регулирует порядок обработки и защиты персональных данных клиентов, получающих услуги гостиничного размещения и санаторно-курортного лечения.
1.4. Основные понятия, используемые в Положении:
- Организация (Оператор) — ООО «Руссоль-курорт», осуществляющее обработку персональных данных;
- Гостиница/санаторий — структурное подразделение или единый объект, предоставляющий клиентам услуги временного проживания и оздоровительного характера, включая медицинские и реабилитационные процедуры;
- Клиент (гость) — физическое лицо, получающее услуги по проживанию и/или оздоровлению, субъект персональных данных;
- Гостиничные услуги — предоставление жилых помещений для временного проживания, включая сопутствующие услуги (питание, уборка и др.);
- Санаторно-курортные услуги — медицинские, профилактические, оздоровительные и реабилитационные процедуры, оказываемые в соответствии с лицензией на медицинскую деятельность;
- Персональные данные — любая информация, относящаяся к определённому или определяемому на её основе физическому лицу, позволяющая идентифицировать его личность;
- Биометрические персональные данные — сведения о физиологических и биологических характеристиках человека, на основании которых можно установить его личность (в т. ч. данные о состоянии здоровья);
- Обработка персональных данных — любые действия с персональными данными, включая сбор, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, передачу, обезличивание, блокирование, уничтожение;
- Распространение персональных данных — действия, направленные на передачу персональных данных определённому кругу лиц или на ознакомление с персональными данными неограниченного круга лиц;
- Использование персональных данных — действия (операции) с персональными данными, совершаемые оператором в целях принятия решений или совершения иных действий, порождающих юридические последствия в отношении субъекта персональных данных или других лиц;
- Конфиденциальность персональных данных — обязательное требование не допускать их распространение без согласия субъекта или иного законного основания.
2. Состав и получение персональных данных клиентов
2.1. К персональным данным, обрабатываемым Организацией, относятся:
- анкетные данные (ФИО, дата рождения);
- паспортные данные;
- СНИЛС;
- адрес регистрации и фактического проживания;
- контактная информация (телефон, e-mail);
- данные о месте работы (при необходимости);
- данные о состоянии здоровья (диагнозы, медицинские заключения, результаты обследований — только с письменного согласия);
- данные о сопровождающих лицах;
- даты заезда и выезда;
- данные банковских карт (при оплате).
2.2. Все персональные данные, за исключением медицинских, получаются непосредственно от клиента при заселении или бронировании. Медицинские данные предоставляются только при наличии письменного согласия на их обработку, оформленного по установленной форме.
2.3 Если персональные данные клиента возможно получить только у третьей стороны, клиент должен быть уведомлён об этом заранее, и от него должно быть получено письменное согласие. Сотрудники Организации должны сообщить клиенту о целях, предполагаемых источниках и способах получения персональных данных, а также о характере подлежащих получению персональных данных и последствиях отказа дать письменное согласие на их получение.
3. Обработка и хранение персональных данных
3.1. Обработка персональных данных включает сбор, систематизацию, накопление, хранение, уточнение (обновление, изменение), использование, передачу, обезличивание, блокирование, уничтожение и защиту от несанкционированного доступа.
3.2. Согласие Клиентов на обработку персональных данных не требуется, поскольку обработка осуществляется в целях исполнения договора, одной из сторон которого является субъект персональных данных — Клиент (согласно п. 5 ч. 1 ст. 6 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»).
Обработка персональных данных осуществляется:
- в целях исполнения договора на оказание услуг;
- на основании письменного согласия (для данных о здоровье);
- в соответствии с требованиями законодательства (миграционный учёт, медицинская документация, бухгалтерия).
3.3 Персональные данные, обрабатываются в течение срока необходимого для достижения целей обработки. Условием прекращения обработки персональных данных может являться достижение целей обработки персональных данных или утрата необходимости в достижении этих целей, заявление Пользователя, а также выявление неправомерной обработки персональных данных.
3.4. В случае заявления Пользователя, а также в случае достижения цели обработки, Оператор обязан прекратить обработку персональных данных и обеспечить их уничтожение в установленном ч. 4 ст. 21 Федерального закона от 27.07.2006 № 152 ФЗ «О персональных данных» порядке.
3.5. Обработка проводится смешанным способом — на бумажных и электронных носителях.
3.6. Доступ к персональным данным имеют только сотрудники, прошедшие инструктаж и подписавшие Обязательство о неразглашении персональных данных.
3.7. Перечень сотрудников, имеющих доступ, утверждается приказом директора.
3.8. Бумажные носители хранятся в службе размещения и медицинском архиве в запираемых шкафах, обеспечивающих защиту от несанкционированного доступа.
3.9. Электронные данные хранятся в локальной сети средства размещения в программе «Контур» для передачи данных в УФМС по Астраханской области и в других защищённых системах (медицинская информационная система «МедЛок», интегрируемая с ЕГИСЗ). Доступ ограничен паролями и правами доступа.
4. файлы «cookie» и метрические программы
4.1. Используя Сайт и предоставляя согласие посредством «cookie-баннера», Пользователь подтверждает, что ознакомлен с настоящей Политикой и даёт согласие на обработку персональных данных с использованием файлов «cookie» и метрических программ в соответствии с ч. 1 ст. 6 Закона.
4.2. Файлы «cookie» — это небольшие текстовые файлы, которые сохраняются на устройстве Пользователя (компьютере, смартфоне, планшете) при посещении Сайта. Они позволяют Сайту запоминать предпочтения Пользователя и обеспечивать корректную работу Сайта.
4.3. Файлы «cookie» не содержат вирусов и не могут быть использованы для получения доступа к устройству Пользователя.
4.4. Метрические программы
4.4.1. На Сайте используются следующие метрические программы:
«Яндекс.Метрика» (оператор — ООО «Яндекс»). «Яндекс.Метрика» использует технологию «cookie» для анализа поведения Пользователя на Сайте, включая прокрутку страницы или время, проведенное на ней. Собранная информация передаётся на серверы ООО «Яндекс» и обрабатывается в соответствии с Политикой конфиденциальности Яндекса.
4.5. Метрические программы активируются только после получения явного согласия Пользователя посредством «cookie-баннера» при первом посещении Сайта.
4.6.Персональные данные, собираемые посредством файлов «cookie» и метрических программ, обрабатываются в следующих целях:
• обеспечение корректного функционирования Сайта;
• повышение удобства использования Сайта;
• обеспечение информационной безопасности Сайта.
4.7. Согласие Пользователя
4.7.1. При первом посещении Сайта Пользователю отображается информационный баннер («cookie-баннер»), содержащий информацию об обработке данных с использованием файлов «cookie» и метрических программ.
4.7.2. Пользователь может выразить согласие на обработку посредством нажатия кнопки «Принять» в «cookie-баннере».
4.7.3. Аналитические и функциональные файлы «cookie», а также метрические программы («Яндекс.Метрика») не активируются до момента получения согласия Пользователя.
4.7.4. Технические (строго необходимые) файлы «cookie» устанавливаются без получения согласия Пользователя, так как они необходимы для обеспечения функционирования Сайта и исполнения договора с Пользователем (п. 5 ч. 1 ст. 6 Закона).
4.8. Управление файлами «cookie»
4.8.1. Пользователь вправе в любой момент отозвать своё согласие на обработку данных с использованием файлов «cookie» и метрических программ следующими способами:
• очистив файлы «cookie» в настройках браузера;
• направив запрос на электронную почту Оператора: bask@sanbask.ru .
4.8.2. Отключение файлов «cookie» может повлиять на функциональность Сайта и ограничить доступ к некоторым его разделам.
5. Использование и передача персональных данных
5.1. Использование данных допускается исключительно в целях:
- исполнения договора;
- оказания медицинских и оздоровительных услуг;
- миграционного учёта;
- бухгалтерского и налогового учёта;
- обеспечения безопасности.
5.2. Передача третьим лицам возможна в следующих случаях:
- с письменного согласия клиента;
- по требованию суда, прокуратуры, МВД, Роспотребнадзора;
- при трансграничной передаче — при наличии адекватной защиты или одного из оснований, предусмотренных ст. 12 Закона № 152-ФЗ;
- в рамках исполнения договора (например, передача данных в банк для оплаты, в транспортную компанию для трансфера — только необходимый минимум данных).
5.3. При передаче данных третьим лицам Организация обязана:
- предупредить получателей о том, что данные могут использоваться только в указанных целях;
- требовать подтверждения соблюдения этого правила;
- убедиться, что при трансграничной передаче обеспечивается адекватная защита прав субъектов персональных данных.
5.4. Запрещено сообщать персональные данные по телефону, факсу или в открытом виде.
6. Защита персональных данных от несанкционированного доступа
6.1. Организация принимает организационные и технические меры для защиты данных:
- разграничение доступа;
- использование лицензионного ПО и антивирусов;
- система паролей и учётных записей;
- охрана помещений (дежурство);
- регулярное обучение сотрудников;
- применение технических средств охраны и сигнализации.
6.2. Копирование и выписки из персональных данных разрешаются только по письменному разрешению руководителя и в служебных целях.
6.3. Все сотрудники, имеющие доступ к данным, проходят инструктаж и несут ответственность за их сохранность.
6.4. Документы, содержащие персональные данные, хранятся в помещениях, обеспечивающих защиту от несанкционированного доступа.
7. Обязанности Организации
7.1. Организация обязана:
- обрабатывать данные только в заявленных целях;
- не собирать данные о расовой, национальной принадлежности, политических и религиозных убеждениях, интимной жизни (кроме случаев, предусмотренных законом);
- не обрабатывать данные о здоровье без письменного согласия;
- предоставлять клиенту доступ к его данным по запросу;
- обеспечивать хранение и защиту данных;
- блокировать или уничтожать данные при выявлении нарушений;
- уведомлять клиента или уполномоченный орган о выявленных нарушениях в течение 3 рабочих дней;
- уточнять персональные данные и снимать их блокирование на основании документов, представленных субъектом персональных данных или его законным представителем;
- уничтожать персональные данные в случае невозможности устранения нарушений и уведомлять об этом субъекта персональных данных.
8. Права клиента
Клиент вправе:
- получать информацию о наличии и обработке своих данных;
- требовать уточнения, блокирования или уничтожения данных;
- отзывать согласие на обработку;
- обжаловать действия Организации в Роскомнадзоре или суде;
- получать разъяснения о целях, сроках и способах обработки данных;
- определять формы и способы обработки своих персональных данных;
- ограничивать способы и формы обработки персональных данных;
- запрещать распространение персональных данных без своего согласия.
9. Конфиденциальность персональных данных
9.1. Все персональные данные являются конфиденциальными.
9.2. Режим конфиденциальности снимается только при обезличивании или включении в общедоступные источники (если иное не запрещено законом).
9.3. Сотрудники обязаны соблюдать конфиденциальность даже после увольнения
10. Ответственность за нарушение норм, регулирующих обработку персональных данных Клиентов