Політика конфіденційності
Захист персональних даних клієнтів реабілітаційного центру
1 Загальні положення
1.1. Ця Політика конфіденційності (далі — «Політика») визначає порядок збирання, обробки, зберігання та захисту персональних даних клієнтів реабілітаційного центру (далі — «Центр») у внутрішній інформаційній системі «EREMIN» (далі — «Система»).
1.2. Політика розроблена відповідно до: Конституції України (ст. 32); Закону України «Про захист персональних даних» № 2297-VI від 01.06.2010; Закону України «Про інформацію» № 2657-XII; Основ законодавства України про охорону здоров'я № 2801-XII (ст. 39-1, 40); Цивільного кодексу України (ст. 285, 286, 301).
1.3. Володільцем персональних даних є Центр. Розпорядження даними здійснює керівник Центру. Доступ до Системи мають виключно уповноважені працівники, які взяли на себе письмове зобов'язання про нерозголошення.
1.4. Надаючи свої персональні дані при зверненні до Центру, клієнт підтверджує ознайомлення з цією Політикою та надає згоду на обробку даних у визначених нею межах.
2 Терміни
Персональні дані — відомості чи сукупність відомостей про фізичну особу, яка ідентифікована або може бути конкретно ідентифікована (ст. 2 ЗУ № 2297-VI).
Суб'єкт персональних даних — клієнт Центру, чиї дані обробляються.
Обробка — будь-яка дія з даними: збирання, реєстрація, зберігання, зміна, використання, знеособлення, знищення.
Особливі категорії даних — дані про стан здоров'я та інші відомості, визначені ст. 7 ЗУ № 2297-VI, що потребують підвищеного захисту.
3 Які дані ми обробляємо
3.1. У Системі обробляються такі дані клієнтів:
— прізвище, ім'я, по батькові; — контактний номер телефону; — вік; — фотографія (за згодою); — відомості про травму, стан та план відновлення; — історія відвідувань, статуси проходження курсу та коментарі фахівців; — відомості про оплату курсу (без реквізитів платіжних карток — Система не приймає платежі).
3.2. Система не збирає дані автоматично з відкритих джерел і не використовує дані для реклами чи профілювання.
4 Мета та правові підстави обробки
4.1. Мета: організація та облік реабілітаційних послуг; планування відвідувань і завантаження залів; контроль проходження курсу; ведення взаєморозрахунків; забезпечення якості та безперервності реабілітаційного процесу.
4.2. Правові підстави (ст. 11 ЗУ № 2297-VI): згода суб'єкта персональних даних; необхідність виконання договору про надання послуг, стороною якого є суб'єкт; захист життєво важливих інтересів суб'єкта.
4.3. Обробка обмежується мінімально необхідним обсягом даних для досягнення зазначеної мети.
5 Дані про стан здоров'я
5.1. Відомості про травму, стан та процес відновлення належать до особливих категорій персональних даних (ст. 7 ЗУ № 2297-VI).
5.2. Їх обробка здійснюється на підставі ч. 2 ст. 7 Закону — в цілях охорони здоров'я, за умови що дані обробляються працівниками, на яких покладено обов'язок збереження професійної таємниці.
5.3. На всю інформацію про стан здоров'я клієнтів поширюється режим лікарської таємниці (ст. 40 Основ законодавства України про охорону здоров'я, ст. 286 ЦК України). Незаконне розголошення тягне відповідальність, встановлену законом (у т.ч. ст. 145 КК України).
6 Дані неповнолітніх клієнтів
6.1. Якщо клієнтом є особа, яка не досягла 18 років, згода на обробку її персональних даних надається батьками або іншими законними представниками.
6.2. Законні представники мають право на доступ до даних неповнолітнього клієнта та реалізацію інших прав, передбачених розділом 8 цієї Політики, у порядку, визначеному законодавством.
7 Фотографії клієнтів
7.1. Фотографія клієнта використовується виключно для ідентифікації клієнта працівниками Центру всередині Системи.
7.2. Фотографування здійснюється за згодою клієнта (ст. 307 ЦК України). Клієнт має право відмовитися від фотографування — це не впливає на надання послуг.
7.3. Фотографії не публікуються, не передаються третім особам і доступні лише авторизованим працівникам Центру. На вимогу клієнта фотографія видаляється невідкладно.
8 Ваші права
Відповідно до ст. 8 ЗУ № 2297-VI ви маєте право:
— знати про джерела збирання та мету обробки своїх даних; — отримувати інформацію про умови надання доступу до даних; — на доступ до своїх даних та отримання їх копії; — вимагати виправлення неточних даних; — вимагати знищення даних, що обробляються незаконно чи є недостовірними; — відкликати згоду на обробку в будь-який момент; — на захист від автоматизованого рішення, що має правові наслідки; — звертатися зі скаргами до Уповноваженого Верховної Ради України з прав людини або до суду.
Запит подається адміністрації Центру усно чи письмово. Відповідь надається безоплатно, не пізніше 30 календарних днів (ст. 16-17 ЗУ № 2297-VI).
9 Строки зберігання
9.1. Дані обробляються не довше, ніж це необхідно для мети обробки (ст. 15 ЗУ № 2297-VI).
9.2. Після завершення курсу картка клієнта переводиться в архів з обмеженим доступом — для можливості відновлення історії при повторному зверненні та для виконання вимог законодавства про зберігання облікової документації.
9.3. На письмову вимогу клієнта його дані знищуються, крім випадків, коли їх подальше зберігання прямо вимагається законом.
10 Як ми захищаємо дані
Центр застосовує організаційні й технічні заходи захисту, зокрема:
— доступ лише за персональними обліковими записами з розмежуванням прав за ролями (фінансова інформація доступна виключно керівнику); — двофакторна автентифікація; — шифрування каналу зв'язку (HTTPS/TLS); — автоматичне блокування при спробах підбору пароля; — журналювання всіх дій користувачів; — щоденне резервне копіювання; — зберігання паролів у незворотньо зашифрованому вигляді.
11 Передача третім особам
11.1. Персональні дані не передаються третім особам, за винятком випадків, прямо передбачених законодавством України — зокрема на законну вимогу уповноважених державних органів у межах їх компетенції.
11.2. Транскордонна передача персональних даних не здійснюється.
11.3. Про кожен випадок передачі даних, що відбувся на вимогу закону, суб'єкт повідомляється, якщо інше не встановлено законом.
12 Дії при порушенні захисту даних
12.1. У разі виявлення несанкціонованого доступу до даних Центр невідкладно: обмежує доступ та усуває вразливість; оцінює обсяг і характер витоку; повідомляє суб'єктів, чиї дані зачеплено, та за потреби — Уповноваженого ВРУ з прав людини.
12.2. Кожен інцидент фіксується, а за його результатами переглядаються заходи захисту.
13 Контакти та скарги
13.1. З питань обробки персональних даних звертайтеся до адміністрації Центру (контакти — на ресепшені Центру та в договорі про надання послуг).
13.2. Ви також маєте право звернутися до Уповноваженого Верховної Ради України з прав людини (секретаріат: м. Київ, вул. Інститутська, 21/8; ombudsman.gov.ua) або до суду.
14 Зміни до Політики
14.1. Центр може оновлювати цю Політику у зв'язку зі змінами законодавства чи процесів обробки. Актуальна редакція з датою завжди доступна на цій сторінці.
Цей документ підготовлено як типову форму для внутрішньої системи Центру та не є юридичною консультацією. Перед публічним застосуванням рекомендується погодити текст із юристом.