- 1. Общие положения Политики
- 1.1. Товарищество с ограниченной ответственностью «Такеда Казахстан» (далее – «Компания») считает важнейшими своими задачами соблюдение принципов законности, справедливости и конфиденциальности при обработке персональных данных (далее - «ПД»), а также обеспечение безопасности процессов их обработки. Компания является собственником и Оператором Базы, содержащей персональные данные.
- 1.2. Настоящая Политика конфиденциальности:
- 1.2.1. разработана в целях реализации требований действующего законодательства РК в области обработки и защиты ПД;
- 1.2.2. является общедоступным документом, декларирующим концептуальные основы деятельности Компании по обработке и защите ПД при использовании Сайта;
- 1.2.3. раскрывает способы и принципы обработки ПД Компанией, права и обязанности Компании, права Пользователей как субъектов ПД, а также включает перечень мер, применяемых Компанией в целях обеспечения безопасности ПД при их обработке.
- 1.3. В настоящей Политике используются следующие понятия, сокращения и аббревиатуры:
Автоматизированная обработка | Обработка ПД с использованием средств автоматизации – обработка ПД по заданному алгоритму с помощью средств вычислительной техники, включая ИСПД, информационно-телекоммуникационные сети, АРМ и (или) машиночитаемые носители |
ИСПД | Информационная система персональных данных – совокупность содержащихся в базах данных ПД и обеспечивающих их обработку информационных технологий и технических средств |
Неавтоматизированная обработка | Обработка ПД без использования средств автоматизации – осуществление по заданному алгоритму и при непосредственном участии человека поиска, доступа, использования, уточнения, распространения и (или) уничтожения ПД, содержащихся на материальных носителях и (или) в систематизированных собраниях ПД (в т.ч. картотеках, базах данных ИСПД, электронных файлах на АРМ), в отношении каждого из субъектов ПД |
АРМ | Автоматизированное рабочее место – программно-технический комплекс на базе стационарного или мобильного (портативного) персонального компьютера, предназначенный для автоматизации деятельности определенной категории пользователей или определенного вида деятельности. |
Обработка ПД | Действия, направленные на накопление, хранение, изменение, дополнение, использование, распространение, обезличивание, блокирование и уничтожение персональных данных. |
Собственник базы, содержащей персональные данные, Компания | Товарищество с ограниченной ответственностью «Такеда Казахстан» (050000, Республика Казахстан, г.Алматы, Медеуский район, ул. Кунаева, д.77, БИН: 101140005730), реализующее в соответствии с законами Республики Казахстан право владения, пользования и распоряжения базой, содержащей персональные данные |
ПД | Персональные данные – любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу (субъекту ПД) |
Пользователь или субъект ПД | физическое лицо, совершающее доступ к Сайту (посещение Сайта) и (или) иные действия по использованию его функционала, в том числе просмотр или поиск информации, размещённой на Сайте, регистрация на Сайте, направление сообщений через веб-формы на Сайте и т.п. |
РК | Республика Казахстан |
Сайт | Сайт в сети «Интернет», функционирующий в интересах Компании и адресующийся по доменному имени https://mymedkz.info/ |
СЗИ | Средства защиты информации |
Закон 94-V | Закон Республики Казахстан от 21 мая 2013 года № 94-V «О персональных данных и их защите» |
- 2. Принципы, цели и содержание обработки ПД
- 2.1. Компания в своей деятельности обеспечивает соблюдение принципов обработки ПД, указанных в ст.5 94-V.
- 2.2. Компания осуществляет нижеописанную целенаправленную обработку ПД при использовании Сайта в соответствии с применимым законодательством о ПД:
Цели обработки ПД | Категории и перечень обрабатываемых ПД | Категории субъектов ПД | Правовые основания обработки ПД | Способы обработки и действия с ПД | Сроки обработки (в т.ч. хранения) ПД |
- безопасного и продуктивного взаимодействия с пользователями/посетителями Сайта, в т.ч. осуществление идентификации, аутентификации и (или) авторизации, противодействие незаконным или несанкционированным действиям, мошенничеству, обеспечение информационной безопасности; - персонализации пользовательского опыта путём предоставления сервисов, функций, возможностей, предложений и рекомендаций, адаптированных под пользовательские потребности, интересы, предпочтения и ожидания; - предоставления эффективной поддержки при возникновении у пользователей различных проблем или ситуаций | Общие категории ПД:
|
| • обработка ПД осуществляется с согласия субъекта ПД на обработку его ПД (ЗРК-94-V: ст.8 п.1) обработка ПД осуществляется на основании Кодекса Республики Казахстан от 27 декабря 1994 года № 268-XIII, Гражданского кодекса Республики Казахстан |
| до 3 (трёх) лет после прекращения использования функционала Сайта (в т.ч. после прекращения действия регистрационной/учетной записи), если иное не предусмотрено применимым законодательством, согласием субъекта ПД, договором (соглашением) между Takeda и субъектом ПД. ) |
- 3. Особенности сбора и иной обработки ПД
- 3.1. Компания обрабатывает ПД, источником которых могут быть:
- 3.1.1. сведения и документы, предоставляемые Пользователем (его представителем);
- 3.1.2. общедоступные и (или) открытые информационные ресурсы (соцсети, общедоступные реестры и т.п.);
- 3.1.3. уполномоченные органы и организации, контрагенты Компании, иные заинтересованные лица;
- 3.1.4. результаты взаимодействия Пользователя с Сайтом;
- 3.1.5. результаты сопоставления (сравнения) и объединения (связывания) ПД между собой (например, сведения о потенциале и перспективности сотрудничества Компании с Пользователем).
- 3.2. Хранение ПД осуществляется Компанией на территории РК.
- 3.3. Для обработки ПД Компания может применять информационные системы, автоматизированные рабочие места, отчуждаемые машинные носители информации (например, оптические и магнито-оптические диски, флэшки, съемные жёсткие диски и т.д.), бумажные носители информации (как отдельные, так и включенные в систематизированные собрания), а также передавать ПД по внутренней сети Компании, обеспечивающей доступ к ПД (в том числе размещенным на внутренних информационных ресурсах и (или) локальных электронных порталах Компании) лишь для строго определенного и ограниченного Компанией круга лиц, включая работников Компании, и (или) передавать ПД с использованием информационно-телекоммуникационных сетей (включая сеть «Интернет»).
- 3.4. Компания может направлять (при условии разумного ограничения частоты и количества направлений, в любое время и без предварительного предупреждения) субъектам ПД информационные материалы о новостях и активностях Компании в случае наличия соответствующего согласия субъектов ПД. Информационные материалы могут направляться субъектам ПД посредством тех каналов коммуникации (контактных сведений), которые субъекты ПД предоставили Компании. Субъекты ПД вправе в любой момент времени отказаться от получения материалов Компании следуя инструкциям, указанным в получаемых материалах, или путем направления Компании соответствующего обращения.
- 3.1. Компания обрабатывает ПД, источником которых могут быть:
- 4. Передача ПД
- 4.1. Компания может привлекать третьих лиц к обработке ПД путем поручения третьим лицам обработки ПД и (или) путем передачи ПД третьим лицам без поручения обработки ПД, в том числе осуществлять трансграничную передачу ПД третьим лицам на территорию различных Соединенных Штатов Америки, государств-членов Европейского союза и иных иностранных государств.
- 4.2. Привлечение третьих лиц к обработке ПД может осуществляться только при условии обработки такими лицами ПД в минимально необходимом составе и исключительно для достижения предусмотренных целей обработки ПД, а также при условии обеспечения такими лицами конфиденциальности и безопасности ПД при их обработке (в случае неисполнения третьими лицами данных условий указанные лица будут нести ответственность на основании своих договорных обязательств перед Компанией и (или) в соответствии с положениями применимого законодательства о ПД).
- 4.3. Фактический состав привлекаемых Компанией третьих лиц к обработке ПД определяется исходя из сложившихся отношений между Компанией и субъектом ПД, а также в соответствии с положениями применимого законодательства, договоров между Компанией и субъектом ПД, согласия(ий) субъекта ПД на обработку ПД.
- 4.4. Компания может создавать общедоступные источники ПД и (или) осуществлять распространение ПД только с согласия субъекта ПД, если иное не предусмотрено применимым законодательством.
- 5. Условия прекращения обработки ПД и порядок уничтожения ПД
- 5.1. Компания установила следующие условия прекращения обработки ПД:
- 5.1.1. по истечении срока хранения ПД, определяемого датой достижения задач и целей сбора и обработки, если иное не предусмотрено законодательством РК;
- 5.1.2. при прекращении правоотношений между субъектом, Компанией, а также третьим лицом;
- 5.1.3. при вступлении в законную силу решения суда;
- 5.1.4. при выявлении сбора и обработки персональных данных без согласия субъекта или его законного представителя, за исключением случаев, предусмотренных законодательством РК;
- 5.1.5. в иных случаях, установленных Законом 94-V и иными нормативными правовыми актами РК.
- 5.2. Прекращение обработки ПД, регулируемой нормами Закона 94-V, происходит:
- (1) путем блокирования ПД;
- (2) путем уничтожения ПД.
- 5.3. Уничтожение ПД производится способом, исключающим восстановление этих ПД.
- 5.1. Компания установила следующие условия прекращения обработки ПД:
- 6. Меры по надлежащей организации обработки и обеспечению безопасности ПД
- 6.1. Компания при обработке ПД принимает все необходимые правовые, организационные и технические меры для их защиты от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении них. Обеспечение безопасности ПД достигается, в частности, следующими мерами (с учетом их применимости в зависимости от способа и особенностей обработки ПД):
- 6.1.1. назначением лица, ответственного за организацию обработки ПД;
- 6.1.2. изданием документов, определяющих политику Компании в отношении обработки ПД, локальных актов Компании по вопросам обработки ПД, определяющих перечень ПД, необходимый и достаточный для выполнения осуществляемых Компанией задач и целей, а также локальных актов Компании, устанавливающих процедуры, направленные на предотвращение и выявление нарушений законодательства о ПД, устранение последствий таких нарушений;
- 6.1.3. осуществлением внутреннего контроля и (или) аудита соответствия обработки ПД требованиям Закона 94-V и иным нормативно-правовым актам, регулирующим обработку ПД, локальным актам Компании;
- 6.1.4. ознакомлением лиц, привлеченных (допущенных) Компанией к обработке ПД, с требованиями применимого законодательства о ПД, в том числе требованиями к защите ПД, документами, определяющими политику Компании в отношении обработки ПД, локальными актами по вопросам обработки ПД, и (или) обучение указанных лиц;
- 6.1.5. определением угроз безопасности ПД, которые могут возникнуть при их обработке в ИСПД;
- 6.1.6. применением организационных и (или) технических мер по обеспечению безопасности ПД при их обработке, в том числе в ИСПД, необходимых для обеспечения постоянной конфиденциальности, целостности, доступности и устойчивости процессов и (или) систем, связанных с обработкой ПД;
- 6.1.7. применением прошедших в установленном порядке процедуру оценки соответствия СЗИ, когда применение таких средств необходимо для нейтрализации актуальных угроз безопасности ПД и информационных технологий, используемых в ИСПД;
- 6.1.8. оценкой эффективности принимаемых мер по обеспечению безопасности ПД до ввода в эксплуатацию ИСПД;
- 6.1.9. определением мест хранения материальных (в том числе машинных) носителей ПД, обеспечением учета и сохранности носителей ПД, исключением несанкционированного доступ к носителям ПД, а также раздельным хранением ПД (материальных носителей), отнесенных к разным категориям ПД, действующим законодательством;
- 6.1.10. воспрещением объединения баз с ИСПД или фиксации ПД на одном материальном носителе, если осуществляется обработка разных категорий ПД;
- 6.1.11. обнаружением фактов несанкционированного доступа к ИСПД и принятием надлежащих мер, в том числе мер по обнаружению, предупреждению и ликвидации последствий компьютерных атак на ИСПД, связанные с обработкой ПД, и по реагированию на компьютерные инциденты в них;
- 6.1.12. восстановлением ПД, модифицированных или уничтоженных вследствие несанкционированного доступа к ним или иного инцидента;
- 6.1.13. установлением правил доступа к ПД, обрабатываемым в ИСПД;
- 6.1.14. контролем за принимаемыми мерами по обеспечению безопасности ПД и уровня защищенности ИСПД;
- 6.1.15. установлением и утверждением перечня лиц (должностей), привлеченных (допущенных) Компанией к автоматизированной и (или) неавтоматизированной обработке ПД, в том числе в ИСПД, и ограничением доступа к ПД для иных лиц;
- 6.1.16. организацией режима безопасности помещений, в которых осуществляется обработка ПД и (или) размещены программно-аппаратные средства, используемые для обработки ПД, препятствующего возможности неконтролируемого проникновения или пребывания в этих помещениях лиц, не имеющих права доступа в эти помещения;
- 6.1.17. уничтожением ПД способом, исключающим последующее восстановление и дальнейшую обработку ПД;
- 6.2. Сведения о средствах (способах) обеспечении безопасности ПД при их обработке:
- 6.2.1. формирование модели(ей) актуальных (предполагаемых) угроз безопасности ПД при их обработке в ИСПД;
- 6.2.2. разработка на основе модели(ей) угроз системы защиты ПД, обеспечивающей нейтрализацию угроз с использованием методов и способов защиты, предусмотренных для соответствующих уровней защищенности ИСПД;
- 6.2.3. установка и ввод в эксплуатацию СЗИ в соответствии с эксплуатационной и технической документацией;
- 6.2.4. обучение лиц, использующих СЗИ, применяемые в ИСПД, правилам работы с ними;
- 6.2.5. учет применяемых СЗИ, эксплуатационной и технической документации к ним;
- 6.2.6. учет лиц, допущенных к работе с ПД, в том числе в ИСПД;
- 6.2.7. контроль за соблюдением условий использования СЗИ, предусмотренных эксплуатационной и технической документацией;
- 6.2.8. проведение служебных проверок и (или) внутренних расследований по фактам несоблюдения условий хранения материальных (в том числе машинных) ПД, использования СЗИ, которые могут привести к нарушению конфиденциальности ПД (инциденту с ПД) или другим нарушениям, приводящим к снижению уровня защищенности.
- 6.3. В случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) ПД, повлекшей нарушение прав субъектов ПД, Собственник и (или) Оператор базы, содержащей ПД ограниченного доступа, в предусмотренном законодательством о ПД порядке и в соответствующие сроки уведомляет об указанном факте уполномоченный орган в сфере защиты ПД.
- 6.1. Компания при обработке ПД принимает все необходимые правовые, организационные и технические меры для их защиты от неправомерного или случайного доступа, уничтожения, изменения, блокирования, копирования, предоставления, распространения, а также от иных неправомерных действий в отношении них. Обеспечение безопасности ПД достигается, в частности, следующими мерами (с учетом их применимости в зависимости от способа и особенностей обработки ПД):
- 7. Права субъектов ПД
- 7.1. Субъект ПД имеет право знать о наличии у Компании, а также третьего лица своих ПД, а также получать информацию, содержащую:
- 7.1.1. подтверждение факта, цели, источников, способов сбора и обработки персональных данных;
- 7.1.2. перечень ПД;
- 7.1.3. сроки обработки ПД, в том числе сроки их хранения.
- 7.2. Субъект ПД имеет право требовать от Компании изменения и дополнения своих ПД при наличии оснований, подтвержденных соответствующими документами.
- 7.3. Субъект ПД имеет право требовать от Компании блокирования своих персональных данных в случае наличия информации о нарушении условий сбора, обработки персональных данных.
- 7.4. Субъект ПД имеет право требовать от Компании уничтожения своих персональных данных, сбор и обработка которых произведены с нарушением законодательства РК, а также в иных случаях, установленных Законом 94-V и иными нормативными правовыми актами РК.
- 7.5. Субъект ПД имеет право отозвать согласие на сбор, обработку, распространение в общедоступных источниках, передачу третьим лицам и трансграничную передачу ПД, кроме случаев, предусмотренных законодательством РК.
- 7.6. Субъект ПД имеет право дать согласие (отказать) Компании на распространение своих персональных данных в общедоступных источниках персональных данных.
- 7.7. Субъект ПД имеет право на защиту своих прав и законных интересов, в том числе возмещение морального и материального вреда.
- 7.8. Субъект ПД имеет право на осуществление иных прав, предусмотренных Законом 94-V и иными законами РК.
- 7.1. Субъект ПД имеет право знать о наличии у Компании, а также третьего лица своих ПД, а также получать информацию, содержащую:
- 8. Лицо, ответственное за организацию обработки ПД
- 8.1. Права и обязанности лица, ответственного за организацию обработки ПД, установлены пунктом 3 статьи 25 Закона 94-V и локальными актами Компании в сфере обработки и защиты ПД.
- 8.2. Назначение лица, ответственного за организацию обработки ПД, и его освобождение от указанных обязанностей осуществляется решением Компании. При назначении лица, ответственного за организацию обработки ПД, учитываются полномочия, компетенции и личностные качества лица, призванные позволить ему надлежащим образом и в полном объеме реализовывать свои права и выполнять обязанности.
- 8.3. Лицо, ответственное за организацию обработки ПД:
- 8.3.1. осуществляет внутренний контроль за соблюдением Компанией и ее работниками законодательства РК о ПД и их защите, в том числе требований к защите ПД;
- 8.3.2. доводит до сведения работников Компании положения законодательства РК о ПД и их защите по вопросам обработки ПД, требования к защите ПД;
- 8.3.3. осуществляет контроль за приемом и обработкой обращений субъектов или их законных представителей.
- 9. Порядок утверждения и внесения изменений в Политику
- 9.1. Политика утверждается и вводится в действие решением Компании и действует до ее отмены.
- 9.2. Компания имеет право по мере необходимости вносить изменения в Политику (далее – «Изменения»). Изменения утверждаются решением Компании.
- 9.3. Политика пересматривается по мере необходимости, но не реже одного раза в три года с момента проведения предыдущего пересмотра Политики.
- 9.4. Политика может пересматриваться ранее вышеуказанного срока по результатам анализа:
- (1) изменений в нормативном правовом регулировании обработки и защиты ПД в РК;
- (2) изменений в иных локальных актах Компании прямо или косвенно регламентирующих обработку и защиту ПД;
- (3) изменений в фактическом порядке организации Компанией обработки и защиты ПД;
- (4) изменений в деятельности и организационной структуре Компании;
- (5) изменений во взаимоотношениях Компании с субъектами ПД, контрагентами и иными лицами;
- (6) причин и содержания отклонений в соблюдении локальных актов Компании;
- (7) причин и содержания выявленных (компьютерных) инцидентов ПД;
- (8) иных факторов, могущих существенным образом оказать негативное влияние на обработку и защиту ПД Компанией.
- 10. Ответственность
- 10.1. Любые лица, виновные в нарушении норм, регулирующих обработку и защиту ПД, несут ответственность, предусмотренную применимым законодательством.