ПОЛОЖЕНИЕ
О ЗАЩИТЕ ПЕРСОНАЛЬНЫХ ДАННЫХ ПАЦИЕНТА
в ТОГБУЗ «Городская больница г. Котовска»
1. Общие положения
1.1. Целью данного Положения является защита персональных данных от несанкционированного доступа, неправомерного их использования или утраты.
1.2. Настоящее Положение разработано на основании статей Конституции РФ, Трудового Кодекса РФ, Кодекса об административных правонарушениях РФ, Гражданского Кодекса РФ, Уголовного Кодекса РФ, Федерального закона «Об информации, информатизации и защите информации»,а также главы 14. «Защита персональных данных работника» ст. ст. 85-90, и Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных».
1.3. Настоящее Положение утверждается и вводится в действие приказом главного врача и является обязательным для исполнения всеми работниками, имеющими доступ к персональным данным.
2. Понятие и состав персональных данных
2.1. Персональные данные пациента – информация, необходимая сотруднику компьютерного отдела в связи с его трудовой деятельностью. Под информацией о пациенте понимается сведения о фактах, событиях и обстоятельствах жизни пациента, позволяющие идентифицировать его личность.
2.2. В состав персональных данных пациента входят:
- анкетные и биографические данные;
- паспортные данные;
- социальный статус;
- при обращении страховой медицинский полис;
- страховое свидетельство обязательного пенсионного страхования;
- справки МСЭК, ВТЭК;
- выписки из историй болезней;
- различные медицинские справки касающиеся заболеваний пациента;
- диагноз;
- исход заболевания;
- интервал посещений;
- адрес места жительства;
- домашний телефон;
- место работы или учебы;
2.3. Данные документы являются конфиденциальными, хотя, учитывая их массовость и единое место обработки и хранения - соответствующий гриф ограничения на них не ставится.
3. Обработка персональных данных
3.1. Под обработкой персональных данных понимается получение, хранение, комбинирование, передача или любое другое использование персональных данных пациента.
3.2. В целях обеспечения прав и свобод человека и гражданина сотрудник компьютерного отдела при обработке персональных данных обязан соблюдать следующие общие требования:
3.2.1. Обработка персональных данных пациента может осуществляться исключительно в целях обеспечения соблюдения законов и иных нормативных правовых актов.
3.2.2. При определении объема и содержания обрабатываемых персональных данных пациента гражданина сотрудник компьютерного отдела должен руководствоваться Конституцией Российской Федерации, Трудовым Кодексом и иными федеральными законами.
3.2.3. Получение персональных данных о пациенте может осуществляться как путем представления их самим пациентом, так и путем получения их из иных источников.
3.2.4. Персональные данные следует получать у него самого. Если персональные данные пациента, возможно, получить только у третьей стороны, то сотрудник компьютерного отдела должен быть уведомлен об этом заранее и от пациента должно быть получено письменное согласие.
3.3. К обработке, передаче и хранению персональных данных пациента могут иметь доступ сотрудники:
- сотрудники службы управления персоналом;
- сотрудники компьютерных отделов.
3.4. Использование персональных данных возможно только в соответствии с целями, определившими их получение.
3.4.1. Персональные данные не могут быть использованы в целях причинения имущественного и морального вреда гражданам, затруднения реализации прав и свобод граждан Российской Федерации. Ограничение прав граждан Российской Федерации на основе использования информации об их социальном происхождении, запрещено и карается в соответствии с законодательством.
3.5. Передача персональных данных пациента возможна в случаях, прямо предусмотренных законодательством.
3.5.1. При передаче персональных данных пациента должны соблюдаться следующие требования:
- контролировать передаваемые потоки информации по сети общего пользования Интернет, по зашифрованным каналам связи.
- предупредить лиц, получающих персональные данные, о том, что эти данные могут быть использованы лишь в целях, для которых они сообщены, и требовать от этих лиц подтверждения того, что это правило соблюдено. Лица, получающие персональные данные пациента, обязаны соблюдать режим секретности (конфиденциальности).
- разрешать доступ к персональным данным пациента только специально уполномоченным лицам, определенным приказом по организации, при этом указанные лица должны иметь право получать только те персональные данные работника, которые необходимы для выполнения конкретных функций;
3.6. Все меры конфиденциальности при сборе, обработке и хранении персональных данных пациента распространяются как на бумажные, так и на электронные (автоматизированные) носители информации.
3.7. Не допускается отвечать на вопросы, связанные с передачей персональной информации по телефону или факсу.
3.8. Хранение персональных данных должно происходить в порядке, исключающем их утрату или их неправомерное использование.
4. Доступ к персональным данным
4.1. Внутренний доступ (доступ внутри организации).
4.1.1. Право доступа к персональным данным пациента имеют:
- главный врач;
- руководители структурных подразделений по направлению деятельности;
- сотрудники компьютерного отдела организации при выполнении ими своих служебных обязанностей.
4.1.2. Перечень лиц, имеющих доступ к персональным данным, определяется приказом главного врача организации.
4.2. Внешний доступ.
4.2.1. К числу массовых потребителей персональных данных вне организации можно отнести государственные и негосударственные функциональные структуры:
- правоохранительные органы;
- органы статистики;
- страховые агентства;
- военкоматы;
- органы социального страхования;
- пенсионные фонды;
- подразделения муниципальных органов управления;
4.2.2. Надзорно-контрольные органы имеют доступ к информации только в сфере своей компетенции.
5. Защита персональных данных
5.1. Под угрозой или опасностью утраты персональных данных понимается единичное или комплексное, реальное или потенциальное, активное или пассивное проявление злоумышленных возможностей внешних или внутренних источников угрозы создавать неблагоприятные события, оказывать дестабилизирующее воздействие на защищаемую информацию.
5.2. Защита персональных данных пациента от неправомерного их использования или утраты должна быть обеспечена руководителем организации за счет его средств в порядке, установленном федеральным законом.
5.3. «Внутренняя защита».
5.3.1. Основным виновником несанкционированного доступа к персональным данным является, как правило, персонал, работающий с документами и базами данных. Регламентация доступа персонала к конфиденциальным сведениям, документам и базам данных входит в число основных направлений организационной защиты информации и предназначена для разграничения полномочий между руководителями и специалистами организации.
5.3.2. Для обеспечении внутренней защиты персональных данных пациента необходимо соблюдать ряд мер:
- ограничение и регламентация состава работников, функциональные обязанности которых требуют конфиденциальных знаний;
- строгое избирательное и обоснованное распределение документов и информации между работниками;
- рациональное размещение рабочих мест работников, при котором исключалось бы бесконтрольное использование защищаемой информации;
- знание работником требований нормативно – методических документов по защите информации и сохранении тайны;
- наличие необходимых условий в помещении для работы с конфиденциальными документами и базами данных;
- определение и регламентация состава работников, имеющих право доступа (входа) в помещение, в котором находится вычислительная техника;
- организация порядка уничтожения информации;
- своевременное выявление нарушения требований разрешительной системы доступа работниками подразделения;
- воспитательная и разъяснительная работа с сотрудниками подразделения по предупреждению утраты ценных сведений при работе с конфиденциальными документами;
5.3.3. Защита персональных данных пациента на электронных носителях.
Все папки, содержащие персональные данные пациента, должны быть защищены паролем, который сообщается специалисту по защите информации.
5.6. «Внешняя защита».
5.6.1. Под посторонним лицом понимается любое лицо, не имеющее непосредственного отношения к деятельности организации, посетители, работники других организационных структур. Посторонние лица не должны знать распределение функций, рабочие процессы.
5.6.2. Для обеспечения внешней защиты персональных данных пациентов необходимо соблюдать ряд мер:
- порядок приема, учета и контроля всей входящей и исходящей документации;
- технические средства охраны, сигнализации;
- порядок охраны территории, зданий, помещений, транспортных средств;
5.7. Все лица, связанные с получением, обработкой и защитой персональных данных, обязаны подписать обязательство о неразглашении персональных данных.
6. Права и обязанности пациента
6.1. Закрепление прав пациента, регламентирующих защиту его персональных данных, обеспечивает сохранность полной и точной информации о нем.
6.2. Работник обязан:
- передавать сотруднику компьютерного отдела или представителю организации (мед. работник) комплекс достоверных, документированных персональных данных, состав которых установлен Трудовым кодексом РФ.
- своевременно сообщать сотруднику компьютерного отдела или представителю организации (мед. работник) об изменении своих персональных данных.
7. Ответственность за разглашение конфиденциальной информации,
связанной с персональными данными
7.1. Персональная ответственность – одно из главных требований к организации функционирования системы защиты персональной информации и обязательное условие обеспечения эффективности этой системы.
7.2. Юридические и физические лица, в соответствии со своими полномочиями владеющие информацией о гражданах, получающие и использующие ее, несут ответственность в соответствии с законодательством Российской Федерации за нарушение режима защиты, обработки и порядка использования этой информации.
7.3. Руководитель, разрешающий доступ сотрудника к конфиденциальному документу, несет персональную ответственность за данное разрешение.
7.4. Каждый сотрудник организации, получающий для работы конфиденциальный документ, несет единоличную ответственность за сохранность носителя и конфиденциальность информации.
7.5. Лица, виновные в нарушении норм, регулирующих получение, обработку и защиту персональных данных работника, несут дисциплинарную, административную, гражданско-правовую или уголовную ответственность в соответствии с федеральными законами.
7.5.1. За неисполнение или ненадлежащее исполнение работником по его вине возложенных на него обязанностей по соблюдению установленного порядка работы со сведениями конфиденциального характера руководитель вправе применять предусмотренные Трудовым Кодексом дисциплинарные взыскания.
7.5.2. Должностные лица, в обязанность которых входит ведение персональных данных пациента, обязаны обеспечить каждому возможность ознакомления с документами и материалами, непосредственно затрагивающими его права и свободы, если иное не предусмотрено законом. Неправомерный отказ в предоставлении собранных в установленном порядке документов, либо несвоевременное предоставление таких документов или иной информации в случаях, предусмотренных законом, либо предоставление неполной или заведомо ложной информации – влечет наложение на должностных лиц административного штрафа в размере, определяемом Кодексом об административных правонарушениях.
7.5.3. В соответствии с Гражданским Кодексом лица, незаконными методами получившие информацию, составляющую служебную тайну, обязаны возместить причиненные убытки, причем такая же обязанность возлагается и на сотрудников.
7.5.4. Уголовная ответственность за нарушение неприкосновенности частной жизни, неправомерный доступ к охраняемой законом компьютерной информации, неправомерный отказ в предоставлении собранных в установленном порядке документов и сведений (если эти деяния причинили вред правам и законным интересам граждан), совершенные лицом с использованием своего служебного положения наказывается штрафом, либо лишением права занимать определенные должности или заниматься определенной деятельностью, либо арестом в соответствии с УК РФ.
7.6. Неправомерность деятельности органов государственной власти и организаций по сбору и использованию персональных данных может быть установлена в судебном порядке.