Перейти к основному содержанию

Политика конфиденциальности (далее – «Политика»)

  • 1. Общие положения Политики
    • 1.1. Товарищество с ограниченной ответственностью «Такеда Казахстан» (далее – «Компания») считает важнейшими своими задачами соблюдение принципов законности, справедливости и конфиденциальности при обработке персональных данных (далее - «ПД»), а также обеспечение безопасности процессов их обработки. Компания является собственником и Оператором Базы, содержащей персональные данные.
    • 1.2. Настоящая Политика конфиденциальности:
      • 1.2.1. разработана в целях реализации требований действующего законодательства РК в области обработки и защиты ПД;
      • 1.2.2. является общедоступным документом, декларирующим концептуальные основы деятельности Компании по обработке и защите ПД при использовании Сайта;
      • 1.2.3. раскрывает способы и принципы обработки ПД Компанией, права и обязанности Компании, права Пользователей как субъектов ПД, а также включает перечень мер, применяемых Компанией в целях обеспечения безопасности ПД при их обработке.
    • 1.3. В настоящей Политике используются следующие понятия, сокращения и аббревиатуры:

Автоматизированная обработка

Обработка ПД с использованием средств автоматизации – обработка ПД по заданному алгоритму с помощью средств вычислительной техники, включая ИСПД, информационно-телекоммуникационные сети, АРМ и (или) машиночитаемые носители

ИСПД

Информационная система персональных данных – совокупность содержащихся в базах данных ПД и обеспечивающих их обработку информационных технологий и технических средств

Неавтоматизированная обработка

Обработка ПД без использования средств автоматизации – осуществление по заданному алгоритму и при непосредственном участии человека поиска, доступа, использования, уточнения, распространения и (или) уничтожения ПД, содержащихся на материальных носителях и (или) в систематизированных собраниях ПД (в т.ч. картотеках, базах данных ИСПД, электронных файлах на АРМ), в отношении каждого из субъектов ПД

АРМ

Автоматизированное рабочее место – программно-технический комплекс на базе стационарного или мобильного (портативного) персонального компьютера, предназначенный для автоматизации деятельности определенной категории пользователей или определенного вида деятельности.

Обработка ПД

Действия, направленные на накопление, хранение, изменение, дополнение, использование, распространение, обезличивание, блокирование и уничтожение персональных данных.

Собственник базы, содержащей персональные данные, Компания

Товарищество с ограниченной ответственностью «Такеда Казахстан»  (050000, Республика Казахстан, г.Алматы, Медеуский район, ул. Кунаева, д.77, БИН: 101140005730), реализующее в соответствии с законами Республики Казахстан право владения, пользования и распоряжения базой, содержащей персональные данные

ПД

Персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту ПД)

Пользователь или субъект ПД

физическое лицо, совершающее доступ к Сайту (посещение Сайта) и (или) иные действия по использованию его функционала, в том числе просмотр или поиск информации, размещённой на Сайте, регистрация на Сайте, направление сообщений через веб-формы на Сайте и т.п.

РК

Республика Казахстан

Сайт

Сайт в сети «Интернет», функционирующий в интересах Компании и адресующийся по доменному имени https://mymedkz.info/

СЗИ

Средства защиты информации

Закон 94-V

Закон Республики Казахстан от 21 мая 2013 года № 94-V «О персональных данных и их защите»

  • 2. Принципы, цели и содержание обработки ПД
    • 2.1. Компания в своей деятельности обеспечивает соблюдение принципов обработки ПД, указанных в ст.5 94-V.
    • 2.2. Компания осуществляет нижеописанную целенаправленную обработку ПД при использовании Сайта в соответствии с применимым законодательством о ПД:

Цели обработки ПД

Категории и перечень обрабатываемых ПД

Категории субъектов ПД

Правовые основания обработки ПД

Способы обработки и действия с ПД

Сроки обработки

(в т.ч. хранения) ПД

  1. совершенствование и развитие Takeda собственной деятельности, а именно:
  • реализация, анализ, управление эффективностью, совершенствование (оптимизация) и развитие в отношении:

- безопасного и продуктивного взаимодействия с пользователями/посетителями Сайта, в т.ч. осуществление идентификации, аутентификации и (или) авторизации, противодействие незаконным или несанкционированным действиям, мошенничеству, обеспечение информационной безопасности;

- персонализации пользовательского опыта путём предоставления сервисов, функций, возможностей, предложений и рекомендаций, адаптированных под пользовательские потребности, интересы, предпочтения и ожидания;

- предоставления эффективной поддержки при возникновении у пользователей различных проблем или ситуаций

Общие категории ПД:

  • фамилия, имя, отчество
  • контактные (коммуникационные) данные
  • сведения о профессии и трудовой/профессиональной квалификации
  • сведения о должности, структурном подразделении и месте трудоустройства
  • сведения о профессиональных и (или) научных интересах
  • сведения об информационном (коммуникационном) взаимодействии
  • сведения о пользовательском устройстве
  • сведения о веб-браузере пользователя
  • сведения о подключении к сети «Интернет»
  • сведения о посещении и использовании Интернет-ресурсов
  • пользователи/ посетители (незарегистрированные и зарегистрированные) Сайта
  • специалисты здравоохранения

• обработка ПД осуществляется с согласия субъекта ПД на обработку его ПД (ЗРК-94-V: ст.8 п.1)

обработка ПД осуществляется на основании Кодекса Республики Казахстан от 27 декабря 1994 года № 268-XIII, Гражданского кодекса Республики Казахстан

  • любые действия (операции), допустимые законодательством, совершаемые как с использованием средств автоматизации, так и без использования таких средств или путем смешанной обработки, сбор, накопление, хранение, изменение, дополнение, использование, распространение, обезличивание, блокирование и уничтожение. Распространение персональных данных в общедоступных источниках не допускается. 

 

до 3 (трёх) лет после прекращения использования функционала Сайта (в т.ч. после прекращения действия регистрационной/учетной записи), если иное не предусмотрено применимым законодательством, согласием субъекта ПД, договором (соглашением) между Takeda и субъектом ПД. )

  • 3. Особенности сбора и иной обработки ПД
    • 3.1. Компания обрабатывает ПД, источником которых могут быть:
      • 3.1.1. сведения и документы, предоставляемые Пользователем (его представителем);
      • 3.1.2. общедоступные и (или) открытые информационные ресурсы (соцсети, общедоступные реестры и т.п.);
      • 3.1.3. уполномоченные органы и организации, контрагенты Компании, иные заинтересованные лица;
      • 3.1.4. результаты взаимодействия Пользователя с Сайтом;
      • 3.1.5. результаты сопоставления (сравнения) и объединения (связывания) ПД между собой (например, сведения о потенциале и перспективности сотрудничества Компании с Пользователем).
    • 3.2. Хранение ПД осуществляется Компанией на территории РК.
    • 3.3. Для обработки ПД Компания может применять информационные системы, автоматизированные рабочие места, отчуждаемые машинные носители информации (например, оптические и магнито-оптические диски, флэшки, съемные жёсткие диски и т.д.), бумажные носители информации (как отдельные, так и включенные в систематизированные собрания), а также передавать ПД по внутренней сети Компании, обеспечивающей доступ к ПД (в том числе размещенным на внутренних информационных ресурсах и (или) локальных электронных порталах Компании) лишь для строго определенного и ограниченного Компанией круга лиц, включая работников Компании, и (или) передавать ПД с использованием информационно-телекоммуникационных сетей (включая сеть «Интернет»).
    • 3.4. Компания может направлять (при условии разумного ограничения частоты и количества направлений, в любое время и без предварительного предупреждения) субъектам ПД информационные материалы о новостях и активностях Компании в случае наличия соответствующего согласия субъектов ПД. Информационные материалы могут направляться субъектам ПД посредством тех каналов коммуникации (контактных сведений), которые субъекты ПД предоставили Компании. Субъекты ПД вправе в любой момент времени отказаться от получения материалов Компании следуя инструкциям, указанным в получаемых материалах, или путем направления Компании соответствующего обращения.
  • 4. Передача ПД
    • 4.1. Компания может привлекать третьих лиц к обработке ПД путем поручения третьим лицам обработки ПД и (или) путем передачи ПД третьим лицам без поручения обработки ПД, в том числе осуществлять трансграничную передачу ПД третьим лицам на территорию различных Соединенных Штатов Америки, государств-членов Европейского союза и иных иностранных государств.
    • 4.2. Привлечение третьих лиц к обработке ПД может осуществляться только при условии обработки такими лицами ПД в минимально необходимом составе и исключительно для достижения предусмотренных целей обработки ПД, а также при условии обеспечения такими лицами конфиденциальности и безопасности ПД при их обработке (в случае неисполнения третьими лицами данных условий указанные лица будут нести ответственность на основании своих договорных обязательств перед Компанией и (или) в соответствии с положениями применимого законодательства о ПД).
    • 4.3. Фактический состав привлекаемых Компанией третьих лиц к обработке ПД определяется исходя из сложившихся отношений между Компанией и субъектом ПД, а также в соответствии с положениями применимого законодательства, договоров между Компанией и субъектом ПД, согласия(ий) субъекта ПД на обработку ПД.
    • 4.4. Компания может создавать общедоступные источники ПД и (или) осуществлять распространение ПД только с согласия субъекта ПД, если иное не предусмотрено применимым законодательством.
  • 5. Условия прекращения обработки ПД и порядок уничтожения ПД
    • 5.1. Компания установила следующие условия прекращения обработки ПД:
      • 5.1.1. по истечении срока хранения ПД, определяемого датой достижения задач и целей сбора и обработки, если иное не предусмотрено законодательством РК;
      • 5.1.2. при прекращении правоотношений между субъектом, Компанией, а также третьим лицом;
      • 5.1.3. при вступлении в законную силу решения суда;
      • 5.1.4. при выявлении сбора и обработки персональных данных без согласия субъекта или его законного представителя, за исключением случаев, предусмотренных законодательством РК;
      • 5.1.5. в иных случаях, установленных Законом 94-V и иными нормативными правовыми актами РК.
    • 5.2. Прекращение обработки ПД, регулируемой нормами Закона 94-V, происходит:
      • (1) путем блокирования ПД;
      • (2) путем уничтожения ПД.
    • 5.3. Уничтожение ПД производится способом, исключающим восстановление этих ПД.
  • 6. Меры по надлежащей организации обработки и обеспечению безопасности ПД
    • 6.1. Компания при обработке ПД принимает все необходимые правовые, организационные и технические меры для их защиты от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении них. Обеспечение безопасности ПД достигается, в частности, следующими мерами (с учетом их применимости в зависимости от способа и особенностей обработки ПД):
      • 6.1.1. назначением лица, ответственного за организацию обработки ПД;
      • 6.1.2. изданием документов, определяющих политику Компании в отношении обработки ПД, локальных актов Компании по вопросам обработки ПД, определяющих перечень ПД, необходимый и достаточный для выполнения осуществляемых Компанией задач и целей, а также локальных актов Компании, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства о ПД, устранение последствий таких нарушений;
      • 6.1.3. осуществлением внутреннего контроля и (или) аудита соответствия обработки ПД требованиям Закона 94-V и иным нормативно-правовым актам, регулирующим обработку ПД, локальным актам Компании;
      • 6.1.4. ознакомлением лиц, привлеченных (допущенных) Компанией к обработке ПД, с требованиями применимого законодательства о ПД, в том числе требованиями к защите ПД, документами, определяющими политику Компании в отношении обработки ПД, локальными актами по вопросам обработки ПД, и (или) обучение указанных лиц;
      • 6.1.5. определением угроз безопасности ПД, которые могут возникнуть при их обработке в ИСПД;
      • 6.1.6. применением организационных и (или) технических мер по обеспечению безопасности ПД при их обработке, в том числе в ИСПД, необходимых для обеспечения постоянной конфиденциальности, целостности, доступности и устойчивости процессов и (или) систем, связанных с обработкой ПД;
      • 6.1.7. применением прошедших в установленном порядке процедуру оценки соответствия СЗИ, когда применение таких средств необходимо для нейтрализации актуальных угроз безопасности ПД и информационных технологий, используемых в ИСПД;
      • 6.1.8. оценкой эффективности принимаемых мер по обеспечению безопасности ПД до ввода в эксплуатацию ИСПД;
      • 6.1.9. определением мест хранения материальных (в том числе машинных) носителей ПД, обеспечением учета и сохранности носителей ПД, исключением несанкционированного доступ к носителям ПД, а также раздельным хранением ПД (материальных носителей), отнесенных к разным категориям ПД, действующим законодательством;
      • 6.1.10. воспрещением объединения баз с ИСПД или фиксации ПД на одном материальном носителе, если осуществляется обработка разных категорий ПД;
      • 6.1.11. обнаружением фактов несанкционированного доступа к ИСПД и принятием надлежащих мер, в том числе мер по обнаружению, предупреждению и ликвидации последствий компьютерных атак на ИСПД, связанные с обработкой ПД, и по реагированию на компьютерные инциденты в них;
      • 6.1.12. восстановлением ПД, модифицированных или уничтоженных вследствие несанкционированного доступа к ним или иного инцидента;
      • 6.1.13. установлением правил доступа к ПД, обрабатываемым в ИСПД;
      • 6.1.14. контролем за принимаемыми мерами по обеспечению безопасности ПД и уровня защищенности ИСПД;
      • 6.1.15. установлением и утверждением перечня лиц (должностей), привлеченных (допущенных) Компанией к автоматизированной и (или) неавтоматизированной обработке ПД, в том числе в ИСПД, и ограничением доступа к ПД для иных лиц;
      • 6.1.16. организацией режима безопасности помещений, в которых осуществляется обработка ПД и (или) размещены программно-аппаратные средства, используемые для обработки ПД, препятствующего возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения;
      • 6.1.17. уничтожением ПД способом, исключающим последующее восстановление и дальнейшую обработку ПД;
    • 6.2. Сведения о средствах (способах) обеспечении безопасности ПД при их обработке:
      • 6.2.1. формирование модели(ей) актуальных (предполагаемых) угроз безопасности ПД при их обработке в ИСПД;
      • 6.2.2. разработка на основе модели(ей) угроз системы защиты ПД, обеспечивающей нейтрализацию угроз с использованием методов и способов защиты, предусмотренных для соответствующих уровней защищенности ИСПД;
      • 6.2.3. установка и ввод в эксплуатацию СЗИ в соответствии с эксплуатационной и технической документацией;
      • 6.2.4. обучение лиц, использующих СЗИ, применяемые в ИСПД, правилам работы с ними;
      • 6.2.5. учет применяемых СЗИ, эксплуатационной и технической документации к ним;
      • 6.2.6. учет лиц, допущенных к работе с ПД, в том числе в ИСПД;
      • 6.2.7. контроль за соблюдением условий использования СЗИ, предусмотренных эксплуатационной и технической документацией;
      • 6.2.8. проведение служебных проверок и (или) внутренних расследований по фактам несоблюдения условий хранения материальных (в том числе машинных) ПД, использования СЗИ, которые могут привести к нарушению конфиденциальности ПД (инциденту с ПД) или другим нарушениям, приводящим к снижению уровня защищенности.
    • 6.3. В случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) ПД, повлекшей нарушение прав субъектов ПД, Собственник и (или) Оператор базы, содержащей ПД ограниченного доступа, в предусмотренном законодательством о ПД порядке и в соответствующие сроки уведомляет об указанном факте уполномоченный орган в сфере защиты ПД.
  • 7. Права субъектов ПД
    • 7.1. Субъект ПД имеет право знать о наличии у Компании, а также третьего лица своих ПД, а также получать информацию, содержащую:
      • 7.1.1. подтверждение факта, цели, источников, способов сбора и обработки персональных данных;
      • 7.1.2. перечень ПД;
      • 7.1.3. сроки обработки ПД, в том числе сроки их хранения.
    • 7.2. Субъект ПД имеет право требовать от Компании изменения и дополнения своих ПД при наличии оснований, подтвержденных соответствующими документами.
    • 7.3. Субъект ПД имеет право требовать от Компании блокирования своих персональных данных в случае наличия информации о нарушении условий сбора, обработки персональных данных.
    • 7.4. Субъект ПД имеет право требовать от Компании уничтожения своих персональных данных, сбор и обработка которых произведены с нарушением законодательства РК, а также в иных случаях, установленных Законом 94-V и иными нормативными правовыми актами РК.
    • 7.5. Субъект ПД имеет право отозвать согласие на сбор, обработку, распространение в общедоступных источниках, передачу третьим лицам и трансграничную передачу ПД, кроме случаев, предусмотренных законодательством РК.
    • 7.6. Субъект ПД имеет право дать согласие (отказать) Компании на распространение своих персональных данных в общедоступных источниках персональных данных.
    • 7.7. Субъект ПД имеет право на защиту своих прав и законных интересов, в том числе возмещение морального и материального вреда.
    • 7.8. Субъект ПД имеет право на осуществление иных прав, предусмотренных Законом 94-V и иными законами РК.
  • 8. Лицо, ответственное за организацию обработки ПД
    • 8.1. Права и обязанности лица, ответственного за организацию обработки ПД, установлены пунктом 3 статьи 25 Закона 94-V и локальными актами Компании в сфере обработки и защиты ПД.
    • 8.2. Назначение лица, ответственного за организацию обработки ПД, и его освобождение от указанных обязанностей осуществляется решением Компании. При назначении лица, ответственного за организацию обработки ПД, учитываются полномочия, компетенции и личностные качества лица, призванные позволить ему надлежащим образом и в полном объеме реализовывать свои права и выполнять обязанности.
    • 8.3. Лицо, ответственное за организацию обработки ПД:
      • 8.3.1. осуществляет внутренний контроль за соблюдением Компанией и ее работниками законодательства РК о ПД и их защите, в том числе требований к защите ПД;
      • 8.3.2. доводит до сведения работников Компании положения законодательства РК о ПД и их защите по вопросам обработки ПД, требования к защите ПД;
      • 8.3.3. осуществляет контроль за приемом и обработкой обращений субъектов или их законных представителей.
  • 9. Порядок утверждения и внесения изменений в Политику
    • 9.1. Политика утверждается и вводится в действие решением Компании и действует до ее отмены.
    • 9.2. Компания имеет право по мере необходимости вносить изменения в Политику (далее – «Изменения»). Изменения утверждаются решением Компании.
    • 9.3. Политика пересматривается по мере необходимости, но не реже одного раза в три года с момента проведения предыдущего пересмотра Политики.
    • 9.4. Политика может пересматриваться ранее вышеуказанного срока по результатам анализа:
      • (1) изменений в нормативном правовом регулировании обработки и защиты ПД в РК;
      • (2) изменений в иных локальных актах Компании прямо или косвенно регламентирующих обработку и защиту ПД;
      • (3) изменений в фактическом порядке организации Компанией обработки и защиты ПД;
      • (4) изменений в деятельности и организационной структуре Компании;
      • (5) изменений во взаимоотношениях Компании с субъектами ПД, контрагентами и иными лицами;
      • (6) причин и содержания отклонений в соблюдении локальных актов Компании;
      • (7) причин и содержания выявленных (компьютерных) инцидентов ПД;
      • (8) иных факторов, могущих существенным образом оказать негативное влияние на обработку и защиту ПД Компанией.
  • 10. Ответственность
    • 10.1. Любые лица, виновные в нарушении норм, регулирующих обработку и защиту ПД, несут ответственность, предусмотренную применимым законодательством.