МедШтаб
Оферта DPA Субпроцессоры

Политика конфиденциальности

ООО «ЦАЛ»

medshtab.ru

ПОЛИТИКА КОНФИДЕНЦИАЛЬНОСТИ

(Приложение № 3 к Договору о предоставлении доступа к информационно-аналитической системе)

Документ: Политика конфиденциальности
Редакция: 1.0 от «___» __________ 2025 г.
Статус: Неотъемлемая часть Договора. Вступает в силу с момента акцепта Договора.
Правовое основание: Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»; Федеральный закон от 27.07.2006 № 149-ФЗ «Об информации»
Актуальная версия: medshtab.ru/privacy

Настоящая Политика конфиденциальности описывает порядок обработки персональных данных обществом с ограниченной ответственностью «ЦАЛ» в связи с предоставлением доступа к информационно-аналитической системе МедШтаб. Политика применяется совместно с Договором о предоставлении доступа к системе и Соглашением об обработке персональных данных (Приложение № 1) и не заменяет их.

1. ОБЩИЕ ПОЛОЖЕНИЯ

1.1. Сфера применения

1.1.1. Настоящая Политика распространяется на обработку персональных данных, осуществляемую ООО «ЦАЛ» (далее — Компания) в качестве самостоятельного оператора персональных данных. Политика не распространяется на обработку персональных данных, осуществляемую Компанией по поручению клиентов в роли обработчика персональных данных: такая обработка регулируется Соглашением об обработке персональных данных (Приложение № 1 к Договору).

1.1.2. Настоящая Политика применяется к следующим категориям лиц: представители юридических лиц и индивидуальных предпринимателей, зарегистрированных или использующих Систему (далее — представители Клиента); лица, обратившиеся к Компании через форму обратной связи на сайте medshtab.ru либо по адресу электронной почты info@medshtab.ru; лица, взаимодействующие с публичной инфраструктурой Системы (QR-коды, публичные страницы обратной связи, формы обратной связи) в той мере, в какой Компания обрабатывает их данные самостоятельно. Раздел службы поддержки в личном кабинете доступен только пользователям, которым Клиент предоставил доступ к Системе; для лиц, не являющихся пользователями Клиента, единственным каналом обращения к Компании является адрес электронной почты info@medshtab.ru.

1.1.3. Настоящая Политика не регулирует обработку персональных данных пациентов, работников и иных третьих лиц, осуществляемую Клиентом как оператором персональных данных с использованием Системы. Указанная обработка осуществляется Клиентом самостоятельно на его ответственность; Компания обрабатывает соответствующие данные только по поручению Клиента в порядке, установленном Соглашением об обработке персональных данных. Пациент не является стороной Договора, не принимает его условий и не принимает условий настоящей Политики; настоящая Политика не является документом, которым оформляется согласие пациента, и не может его заменять. Информирование пациента об обработке его персональных данных, получение и хранение доказательств его согласия обеспечивает Клиент как оператор.

1.2. Соотношение с иными документами

1.2.1. Настоящая Политика является частью правового пакета Компании. В части любой обработки персональных данных — как персональных данных представителей Клиента, так и персональных данных, обрабатываемых Компанией по поручению Клиента, — приоритет перед Договором имеют Соглашение об обработке персональных данных (Приложение № 1) и настоящая Политика. При противоречии между настоящей Политикой и Соглашением об обработке персональных данных в части обработки по поручению Клиента применяется Соглашение. В части иных условий применяется Договор.

1.2.2. Термины используемые в настоящей Политике имеют значения определённые в Договоре и Соглашении об обработке персональных данных если иное прямо не установлено настоящей Политикой.

1.3. Территориальная сфера применения и применимое право

1.3.1. Настоящая Политика разработана в соответствии с требованиями Федерального закона от 27 июля 2006 г. № 152-ФЗ «О персональных данных», Федерального закона от 21 июля 2014 г. № 242-ФЗ о локализации данных и иных применимых нормативных актов Российской Федерации.

1.3.2. Компания осуществляет деятельность на территории Российской Федерации. Регистрация Клиента в Системе на дату публикации настоящей Политики возможна только для лица, имеющего идентификационный номер налогоплательщика, присвоенный в Российской Федерации; полей страны регистрации, иностранной юрисдикции и иной валюты расчётов Система не содержит. При обслуживании клиентов зарегистрированных в государствах — участниках СНГ настоящая Политика применяется совместно с требованиями законодательства соответствующего государства в части применимой к деятельности Клиента. Соблюдение законодательства иностранного государства применительно к деятельности Клиента обеспечивается Клиентом самостоятельно.

2. РОЛИ КОМПАНИИ В ОБРАБОТКЕ ПЕРСОНАЛЬНЫХ ДАННЫХ

2.1. Двойственный статус Компании

2.1.1. В зависимости от категории обрабатываемых данных Компания выступает в различных правовых статусах. Чёткое разграничение указанных статусов необходимо для правильного понимания прав субъектов персональных данных и распределения ответственности между Компанией и Клиентами.

2.1.2. Компания выступает самостоятельным оператором персональных данных в отношении: персональных данных представителей Клиентов (фамилия, имя, отчество, адрес электронной почты, роль в Системе, идентификаторы в мессенджерах Telegram и MAX при их указании представителем для получения уведомлений, история взаимодействия с Компанией); контактных данных, указанных Клиентом как контакт организации (контактное лицо и номер телефона организации); данных лиц обратившихся через форму обратной связи на сайте или по адресу info@medshtab.ru; данных пользователей сайта medshtab.ru в части cookie и технических данных сессий; данных системных журналов Системы (журналы входа, журналы административных действий, журналы ошибок приложения) в той мере в какой они содержат идентифицируемые характеристики взаимодействия с Системой; данных биллинга и платёжной информации.

2.1.3. Компания выступает обработчиком персональных данных по поручению Клиента в отношении персональных данных пациентов, работников, врачей, кандидатов и иных третьих лиц, загружаемых Клиентом в Систему. Порядок такой обработки определяется Соглашением об обработке персональных данных и настоящей Политикой не регулируется.

2.2. Таксономия данных по правовым режимам

2.2.1. Все данные обрабатываемые Компанией подразделяются на следующие категории с различными правовыми режимами:

Категория данных Статус Компании Правовое основание Применимый документ
Данные представителей Клиента Оператор Ст. 6 ч. 1 п. 5 152-ФЗ — исполнение договора Настоящая Политика
Данные пациентов и работников, загруженных Клиентом Обработчик по поручению Ст. 6 ч. 3 152-ФЗ — поручение оператора Соглашение об обработке персональных данных (Приложение № 1)
Телеметрия и системные журналы Оператор (собственный интерес) Ст. 6 ч. 1 п. 7 152-ФЗ — законный интерес Настоящая Политика (раздел 6)
Данные биллинга и оплаты Оператор Ст. 6 ч. 1 п. 5 152-ФЗ — исполнение договора Настоящая Политика
Агрегированные и обезличенные данные Собственный актив Не являются ПД по 152-ФЗ Настоящая Политика (раздел 15)
Результаты машинного обучения Объект ИС Компании Не являются ПД по 152-ФЗ Настоящая Политика (раздел 15)
Данные cookie и технические данные сайта Оператор Ст. 6 ч. 1 п. 5, п. 7 152-ФЗ Настоящая Политика (раздел 16)

2.2.2. Данная таксономия синхронизирована с разделом 1.3 Соглашения об обработке персональных данных и применяется системно во всех документах правового пакета Компании. При выявлении идентифицируемых персональных данных в категориях, отнесённых к собственному контролю Компании, к таким данным применяются требования законодательства о персональных данных в полном объёме.

2.3. Разграничение контуров обработки

2.3.1. Персональные данные субъектов, обрабатываемые Компанией по поручению Клиента, и собственные операционные данные Компании (системные журналы, данные биллинга, данные безопасности) хранятся в единой базе данных Системы и разграничиваются логически — на уровне модели данных и правил доступа приложения: записи каждого Клиента привязаны к идентификатору его организации, и выборка данных выполняется только в пределах организации пользователя. Физического разделения баз данных, отдельных серверов или отдельных ключей шифрования для разных контуров обработки Система не применяет. Разграничение обеспечивается программными средствами и организационными мерами и не является физической изоляцией.

2.3.2. Компания не использует персональные данные субъектов, обрабатываемые по поручению Клиента, для: формирования собственных маркетинговых баз данных; обучения моделей машинного обучения; передачи рекламным сетям или третьим лицам в коммерческих целях; профилирования субъектов в интересах Компании. Часть указанных ограничений обеспечена техническими средствами: маскирование персональных данных в журналах приложения, удаление персональных данных из сообщений об ошибках перед их передачей в систему мониторинга, ограничение исходящих подключений белым списком адресов, журналирование действий администраторов Компании. Остальные ограничения носят договорный характер и обеспечиваются организационными мерами. Функциональность обучения моделей машинного обучения в Системе отсутствует, в связи с чем соответствующая обработка фактически не производится.

2.3.3. Компания обрабатывает данные Клиентов как технические объекты без анализа их содержания за пределами технически необходимого минимума. Компания не определяет медицинские цели использования данных Клиентом и не анализирует содержание медицинских взаимодействий, отражённых в данных. Вместе с тем Компания не утверждает, что личность субъекта ей технически неизвестна: имя, номер телефона и идентификатор в мессенджере, сообщённые пациентом в форме обратной связи, хранятся в Системе в зашифрованном виде с возможностью расшифрования, а свободный текст обращения пациента хранится без шифрования и может содержать сведения, относящиеся к специальным категориям персональных данных по смыслу статьи 10 Федерального закона № 152-ФЗ. Доступ к указанным данным ограничен пользователями Клиента и уполномоченными работниками Компании и журналируется. Ответственность за законность содержания обрабатываемых данных лежит исключительно на Клиенте.

3. КАТЕГОРИИ ПЕРСОНАЛЬНЫХ ДАННЫХ

3.1. Данные представителей Клиента

3.1.1. При регистрации и использовании Системы Компания обрабатывает следующие персональные данные представителей Клиентов: фамилию, имя, отчество; адрес электронной почты; роль в Системе (владелец, администратор, администратор филиала); идентификатор в мессенджере Telegram и (или) MAX, если представитель указал его для получения уведомлений; наименование организации-Клиента; историю взаимодействия с Компанией (обращения в службу поддержки, переписка по ним, запросы); данные об используемом тарифном плане и истории оплат. Отдельного поля номера телефона у представителя Клиента Система не содержит; номер телефона и имя контактного лица хранятся как контактные данные организации-Клиента.

3.1.2. Указанные данные собираются непосредственно от представителей Клиентов при обращении в службу поддержки или ином взаимодействии с Компанией, а также от Клиента: учётные записи пользователей создаются уполномоченным представителем Клиента либо Компанией по заявке Клиента, самостоятельная регистрация в Системе не предусмотрена. Из внешних источников персональные данные представителей Клиента не приобретаются и не собираются.

3.2. Данные пользователей сайта

3.2.1. При посещении сайта medshtab.ru и работе в Системе Компания обрабатывает: IP-адрес устройства; тип браузера и операционной системы; технические данные сессии; идентификатор сессии посетителя, устанавливаемый в cookie при взаимодействии с баннером о cookie. IP-адрес и данные браузера используются транзитно — для ограничения частоты запросов и защиты от автоматизированных атак — и в базе данных сохраняются исключительно в виде необратимых хеш-значений, вычисляемых с использованием секретного ключа; в исходном виде IP-адрес и строка браузера не сохраняются. Систем веб-аналитики, счётчиков посещаемости и иных средств отслеживания поведения посетителей (перечень посещённых страниц, продолжительность визита, источник перехода) Компания на дату публикации настоящей Политики не применяет; при их подключении настоящий пункт и раздел 16 подлежат изменению, а соответствующий поставщик — включению в реестр субпроцессоров. Порядок использования cookie установлен разделом 16 настоящей Политики.

3.3. Данные телеметрии и системных журналов

3.3.1. В процессе работы Системы Компания автоматически формирует и обрабатывает технические данные: журналы попыток входа (результат попытки, хеш IP-адреса, хеш строки браузера, дата и время); журналы административных действий в Системе; журналы ошибок и сбоев приложения; идентификаторы сессий; журнал согласий и журнал акцепта, содержащие необратимые хеш-значения адреса электронной почты и IP-адреса. Продуктовой телеметрии — учёта активированных функций, частоты и характера использования функциональности, метрик производительности и доступности, метаданных обращений к программному интерфейсу — Система на дату публикации настоящей Политики не собирает: соответствующая функциональность в Системе отсутствует. Порядок обработки перечисленных технических данных установлен разделом 6 настоящей Политики.

3.4. Данные биллинга

3.4.1. При оформлении и оплате подписки Компания обрабатывает: наименование и реквизиты организации-Клиента (полное наименование, ИНН, КПП, ОГРН, юридический адрес), в том числе в виде неизменяемого снимка реквизитов в выставленном счёте; адрес электронной почты, на который направляются счета и уведомления по оплате; информацию об использованном тарифном плане и периодах оплаты; сведения о поступивших платежах в объёме, необходимом для их идентификации. Расчёты осуществляются в безналичном порядке по счёту; приём онлайн-платежей в Системе не подключён, в связи с чем платёжные реквизиты (номера карт, данные счетов плательщика) Компанией не запрашиваются, не обрабатываются и не хранятся.

3.5. Данные, поступающие через службу поддержки

3.5.1. При обращении в службу поддержки Компания обрабатывает персональные данные, сообщённые в ходе обращения: идентификационные данные обращающегося; описание проблемы или запроса; переписку с представителями Компании; технические данные необходимые для диагностики и разрешения обращения. Компания рекомендует не включать в обращения персональные данные третьих лиц (пациентов, работников) сверх минимально необходимого для решения технического вопроса. Обращения, поступившие по адресу info@medshtab.ru, обрабатываются вручную и в разделе службы поддержки личного кабинета не отображаются.

3.6. Данные, возникающие в связи с безопасностью

3.6.1. В целях обеспечения информационной безопасности Компания обрабатывает: журналы попыток входа в Систему (успешных и неуспешных, с указанием причины отказа); журналы административных действий в Системе, включая действия работников Компании с правами администратора платформы; служебные оповещения об ошибках уровня «ошибка» и выше, формируемые системой журналирования. Автоматизированного выявления аномальной активности и обработки внешних индикаторов угроз безопасности Система не осуществляет. Указанные данные обрабатываются исключительно в целях безопасности и не используются для иных целей.

3.7. Принцип минимального следа

3.7.1. Компания придерживается принципа минимального следа в отношении персональных данных: данные собираются только в объёме технически необходимом для достижения заявленных целей; прямые идентификаторы (IP-адрес, адрес электронной почты) в журналах Системы сохраняются в виде необратимых хеш-значений; Компания не создаёт базы данных позволяющие связать технические журналы с конкретными физическими лицами за пределами целей безопасности и расследования инцидентов. Автоматических процедур удаления или обезличивания данных по истечении сроков хранения Система на дату публикации настоящей Политики не выполняет: удаление и обезличивание производятся вручную уполномоченным работником Компании по обращению Клиента или субъекта персональных данных в порядке раздела 13 настоящей Политики. Компания не заявляет, что данные перестают существовать сами по себе по истечении срока.

3.7.2. Сроки хранения персональных данных установлены разделом 12 настоящей Политики и применяются к каждой категории данных отдельно. Прогрессивная минимизация — автоматический переход идентифицированных технических данных в псевдоанонимное состояние через тридцать дней и последующее автоматическое обезличивание — Системой не реализована, и Компания её не обещает. Журнал согласий, журнал акцепта, журналы доступа и административных действий, а также данные биллинга хранятся в течение сроков, установленных разделом 12 настоящей Политики и законодательством о бухгалтерском учёте, и в течение указанных сроков обезличиванию не подлежат.

4. ЦЕЛИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

4.1. Исполнение договора

4.1.1. Основной целью обработки персональных данных представителей Клиентов является исполнение Договора о предоставлении доступа к Системе: обеспечение доступа к Системе; техническая поддержка и сопровождение; выставление счетов и учёт поступивших платежей; направление уведомлений, связанных с подпиской (истечение пробного периода, приближение окончания оплаченного периода), и отчётов о работе Системы на адрес электронной почты учётной записи. Уведомление об изменении Договора, приложений к нему и тарифов осуществляется путём размещения новой редакции на сайте medshtab.ru в порядке, установленном Договором; автоматическая рассылка таких уведомлений на адреса электронной почты представителей Клиента на дату публикации настоящей Политики не производится.

4.2. Обеспечение безопасности

4.2.1. Компания обрабатывает персональные данные в целях обеспечения информационной безопасности Системы: выявление и предотвращение несанкционированного доступа; мониторинг аномальной активности; защита от злоупотреблений, мошенничества и атак; обеспечение целостности и доступности данных. Указанная обработка осуществляется на основании законного интереса Компании в обеспечении безопасности своей инфраструктуры и данных Клиентов.

4.3. Диагностика и улучшение Системы

4.3.1. Компания обрабатывает технические данные в целях: диагностики и устранения технических неисправностей; мониторинга доступности Системы; выявления и устранения уязвимостей; улучшения функциональности и пользовательского опыта; разработки новых функций Системы. В данных, обрабатываемых в указанных целях, прямые идентификаторы маскируются: адреса электронной почты и номера телефонов не выводятся в журналы приложения в исходном виде, IP-адрес и строка браузера сохраняются в виде хеш-значений. Служебные идентификаторы записей и организаций при этом сохраняются, поскольку без них диагностика невозможна; полное обезличивание технических данных Компанией не выполняется и не заявляется.

4.4. Аналитика и бенчмаркинг

4.4.1. Аналитические функции Системы работают в пределах данных одного Клиента: сравнение филиалов и врачей выполняется внутри организации Клиента, межклиентские сопоставления Системой не производятся. Отраслевую статистику и бенчмарки на основе данных нескольких Клиентов Компания на дату публикации настоящей Политики не формирует и не публикует. В случае начала такой деятельности она будет осуществляться исключительно на основе обезличенных и агрегированных данных, не позволяющих идентифицировать Клиента или субъектов персональных данных, а настоящий пункт будет изложен в новой редакции с уведомлением Клиентов в порядке раздела 17 настоящей Политики.

4.5. Юридическая защита и соблюдение законодательства

4.5.1. Компания вправе обрабатывать персональные данные в целях: исполнения обязательных требований законодательства; защиты законных интересов Компании в судебных и иных разбирательствах; ответов на законные запросы государственных органов; формирования доказательственной базы при возникновении споров. Обработка в указанных целях является законным интересом Компании и осуществляется в минимально необходимом объёме.

4.6. Маркетинговые коммуникации

4.6.1. Маркетинговые рассылки представителям Клиентов на дату публикации настоящей Политики Компанией не осуществляются: отдельного согласия на получение маркетинговых материалов Система не собирает и технической возможности такой рассылки не содержит. Направление информации об обновлениях Системы, новых функциях и тарифных предложениях будет осуществляться исключительно на основании отдельного согласия представителя Клиента, предоставляемого отдельно от согласия на иную обработку данных и отзываемого в любое время; до появления такого согласия и соответствующей проверки перед отправкой маркетинговые рассылки не производятся. Данные Клиентов и их пациентов не используются для маркетинга Компании ни при каких условиях без отдельного явного согласия соответствующего субъекта, полученного оператором этих данных.

4.7. Минимизация как элемент регуляторной защиты

4.7.1. Компания рассматривает минимизацию данных как требование законодательства и как инструмент снижения риска: данные которых нет невозможно запросить, утечь или использовать незаконно. В связи с этим Компания ограничивает состав собираемых данных минимально необходимым для заявленных целей объёмом и сохраняет прямые идентификаторы в технических журналах только в виде необратимых хеш-значений. Автоматизированных процессов обезличивания и удаления данных, а также регламента ежегодного пересмотра перечня собираемых категорий данных Компания на дату публикации настоящей Политики не имеет; соответствующие процедуры выполняются вручную по мере необходимости.

5. СПЕЦИАЛЬНЫЕ КАТЕГОРИИ ПЕРСОНАЛЬНЫХ ДАННЫХ И ДАННЫЕ О ЗДОРОВЬЕ

5.1. Статус Компании в отношении данных о здоровье

5.1.1. Компания не собирает данные о здоровье пациентов в собственных целях и не является оператором таких данных. Компания признаёт, что в процессе использования Системы клиентами медицинских организаций в Систему поступают свободные тексты, составленные пациентами, — тексты отзывов, жалоб, обращений и ответов на вопросы форм обратной связи, — и что такие тексты могут содержать персональные данные, относящиеся к специальным категориям по смыслу статьи 10 Федерального закона № 152-ФЗ, в частности сведения о состоянии здоровья, перенесённых заболеваниях и полученном лечении. Компания не проверяет и технически не может проверять содержание таких текстов до их сохранения. Указанные данные обрабатываются Компанией исключительно по поручению Клиента как оператора персональных данных в порядке, установленном Соглашением об обработке персональных данных.

5.1.2. Компания не определяет медицинские цели обработки, не принимает решений клинического или медицинского характера на основании таких данных и не несёт ответственности за содержание передаваемых Клиентом данных. Ответственность за наличие законного основания для обработки специальных категорий персональных данных, включая получение согласия пациента в письменной форме в случаях, предусмотренных статьёй 10 Федерального закона № 152-ФЗ, лежит исключительно на Клиенте.

5.1.3. Пациент не является стороной Договора и Приложений к нему и не принимает их условия. Договор между Компанией и Клиентом не заменяет и не может заменить согласие субъекта персональных данных: согласие пациента получает Клиника как оператор, на своей стороне и в своей форме. Компания самостоятельно согласие пациента не получает и не вправе его получать.

5.2. Технические меры при работе с данными о здоровье

5.2.1. Компания применяет при обработке данных, которые могут содержать сведения о здоровье, следующие фактически реализованные меры: обработка осуществляется только в объёме поручения Клиента; контактные данные пациента (номер телефона, имя, идентификатор в мессенджере) сохраняются в зашифрованном виде (алгоритм Fernet) и только при наличии отметки о согласии пациента, а при отсутствии такой отметки не сохраняются вовсе; IP-адрес и строка браузера пациента не сохраняются; доступ работников Компании к данным Клиента ограничен принципом минимальных привилегий в порядке пункта 11.5 настоящей Политики. Свободный текст отзыва, жалобы или анкеты хранится в базе данных в незашифрованном виде и защищается мерами защиты инфраструктуры и разграничения доступа, а не шифрованием на уровне поля; отдельного усиленного режима хранения для специальных категорий персональных данных, отличного от общего режима, в Системе не реализовано.

5.2.2. Шифрование персональных данных в Системе выполняется на едином ключе, общем для всей Системы, без версионирования ключей и без разделения ключей по Клиентам или по периодам. Как следствие, криптографическое уничтожение данных отдельного Клиента или отдельного периода путём уничтожения соответствующего ключа технически неисполнимо; удаление таких данных производится штатным удалением записей. Настоящий пункт имеет приоритет над любыми упоминаниями криптографического уничтожения как способа удаления в иных документах правового пакета Компании.

5.2.3. Данные, которые могут содержать сведения о здоровье, не используются для обучения моделей машинного обучения: функции обучения моделей в Системе не реализованы, и передача таких данных внешним поставщикам аналитики или искусственного интеллекта не осуществляется.

5.3. Медицинские решения

5.3.1. Система МедШтаб не является медицинским изделием, медицинской информационной системой для клинических целей и не предназначена для принятия медицинских решений. Все аналитические функции Системы в отношении врачей, персонала и процессов медицинской организации имеют исключительно информационный и управленческий характер применительно к бизнес-процессам и не являются оценкой квалификации медицинского работника или качества оказанной медицинской помощи.

6. ТЕХНИЧЕСКИЕ ЖУРНАЛЫ И ТЕЛЕМЕТРИЯ

6.1. Правовой статус телеметрии

6.1.1. Телеметрия для целей настоящей Политики — технические данные о работе Системы, автоматически фиксируемые в её журналах. Телеметрия является самостоятельным информационным активом Компании, обрабатываемым в собственных законных интересах, и обрабатывается в самостоятельном правовом режиме, отличном от режима персональных данных, обрабатываемых по поручению Клиента; объединение указанных категорий данных не допускается.

6.1.2. Правовым основанием обработки телеметрии является законный интерес Компании (статья 6 часть 1 пункт 7 Федерального закона № 152-ФЗ) в обеспечении работоспособности, безопасности и улучшении Системы. Указанный интерес не противоречит правам и свободам субъектов персональных данных поскольку: телеметрия собирается на уровне взаимодействия с Системой, а не на уровне личной жизни субъектов; идентифицирующие элементы журналов сокращены на уровне записи — IP-адрес и строка браузера сохраняются в виде необратимых хешей, а не в исходном виде; телеметрия не используется для профилирования физических лиц за пределами целей безопасности и диагностики; при выявлении в составе телеметрии идентифицируемых персональных данных к таким данным применяется режим персональных данных в полном объёме — указанный приоритет является абсолютным и не может быть преодолён техническими или договорными механизмами.

6.1.3. Автоматическое обезличивание или автоматическое удаление журналов по расписанию на дату настоящей редакции в Системе не реализовано. Сроки хранения установлены разделом 12 настоящей Политики; их соблюдение обеспечивается регламентным удалением, выполняемым Компанией вручную. Компания не заявляет о наличии автоматического процесса минимизации журналов и не ссылается на такой процесс как на реализованную меру защиты.

6.2. Состав и цели телеметрии

6.2.1. В состав телеметрии входят: журнал попыток входа в Систему — адрес электронной почты, указанный при попытке входа, результат попытки, причина отказа, необратимый хеш IP-адреса, необратимый хеш строки браузера; журнал административных действий в Системе — субъект действия, тип действия, объект, время; журналы ошибок и технических сбоев приложения; серверные журналы веб-сервера и инфраструктуры; идентификаторы пользовательских сессий. Событийный сбор данных об использовании отдельных функций Системы, продуктовая аналитика поведения пользователей и метрики производительности запросов в Системе не реализованы и не собираются.

6.2.2. Телеметрия используется для: обеспечения работоспособности и стабильности Системы; выявления и устранения технических ошибок; расследования инцидентов информационной безопасности и попыток несанкционированного доступа; защиты прав Компании в потенциальных спорах. Автоматическое оповещение ответственных лиц об ошибках применяется в производственной среде при условии, что соответствующий канал оповещения настроен. Компания не заявляет об автоматическом выявлении уязвимостей или аномалий средствами телеметрии: такой анализ выполняется вручную по мере необходимости.

6.3. Ограничения использования телеметрии

6.3.1. Телеметрия не используется для: идентификации конкретных физических лиц за пределами целей безопасности и расследования инцидентов; принятия решений, затрагивающих права субъектов персональных данных; профилирования пользователей в рекламных целях; передачи третьим лицам в идентифицированном виде. Телеметрия может содержать идентификаторы пользовательских сессий, которые связываются с аккаунтом Клиента, однако не раскрываются третьим лицам и используются только в рамках целей, указанных в пункте 6.2.2. Внешний сервис сбора сообщений об ошибках на дату настоящей редакции не подключён; при его подключении соответствующий поставщик вносится в реестр субпроцессоров до начала передачи данных.

6.4. Сроки хранения телеметрии

6.4.1. Сроки хранения журналов установлены пунктом 12.2 настоящей Политики. Телеметрия в идентифицированном виде хранится не дольше срока, установленного для соответствующей категории журналов, после чего удаляется или обезличивается в регламентном порядке (пункт 6.1.3). Агрегированные и обезличенные данные на основе телеметрии хранятся без ограничений. Телеметрия, связанная с инцидентами безопасности, хранится в соответствии со сроками раздела 12 настоящей Политики.

7. АНАЛИТИЧЕСКИЕ ФУНКЦИИ СИСТЕМЫ

7.1. Информационный характер аналитических функций

7.1.1. Аналитические функции Системы — расчёт средних оценок и рейтингов, сравнение филиалов внутри сети, сравнение врачей внутри клиники или филиала, сопоставление с публичными данными об организациях-конкурентах из внешнего справочника, периодические отчёты и сводки — формируют информацию справочного характера применительно к управлению бизнесом медицинской организации и представляют собой арифметические агрегаты по данным, поступившим от пациентов через Систему. Указанные функции не являются: медицинскими рекомендациями или клиническими советами; юридическими или кадровыми заключениями; гарантиями достижения деловых результатов; основанием для принятия автоматизированных решений с юридическими последствиями для физических лиц без участия человека. Функции прогнозирования, скоринга физических лиц и автоматического анализа тональности текстов в Системе не реализованы.

7.1.2. Компания не гарантирует точность, полноту и актуальность аналитических выводов. Качество аналитики прямо зависит от полноты и корректности данных, поступивших в Систему, и от корректности привязки QR-кодов к филиалам и врачам, которую выполняет Клиент. Клиент обязан самостоятельно верифицировать аналитические данные перед принятием управленческих решений, особенно затрагивающих права третьих лиц.

7.2. Ответственность за использование аналитики

7.2.1. Компания не несёт ответственности за решения принятые Клиентом на основании аналитических данных Системы. Применительно к решениям затрагивающим права и законные интересы работников врачей и иных физических лиц Клиент обязан: проводить самостоятельную верификацию данных с привлечением квалифицированных специалистов; обеспечивать участие человека в оценке аналитических результатов; соблюдать требования законодательства включая право субъектов персональных данных на обжалование автоматизированных решений по статье 17 Федерального закона № 152-ФЗ.

7.3. Обработка данных в аналитических функциях

7.3.1. При работе аналитических функций Системы данные Клиента используются для формирования аналитики исключительно в пределах аккаунта Клиента. Обучение моделей машинного обучения и передача данных Клиента внешним платформам искусственного интеллекта на дату настоящей редакции в Системе не реализованы и не осуществляются. При появлении таких функций Компания до начала соответствующей обработки вносит поставщика в реестр субпроцессоров и обеспечивает предварительное обезличивание передаваемых данных.

7.3.2. Результаты работы аналитических и обучаемых функций — параметры моделей, скоринговые артефакты, аналитические выводы, — если и когда они будут созданы Компанией на основе обезличенных данных, являются объектами интеллектуальной собственности Компании и не являются персональными данными Клиента или субъектов персональных данных.

8. ПРАВОВЫЕ ОСНОВАНИЯ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ

8.1. Перечень оснований

8.1.1. Обработка персональных данных Компанией осуществляется на следующих правовых основаниях, предусмотренных статьёй 6 Федерального закона № 152-ФЗ:

Основание обработки Категории данных Норма статьи 6 152-ФЗ
Исполнение договора, стороной которого является субъект персональных данных либо в интересах которого он выступает Данные представителей Клиента (ФИО, адрес электронной почты, телефон, должность), данные биллинга и оплаты Пункт 5 части 1
Законный интерес Компании: обеспечение безопасности Системы, диагностика сбоев, защита прав Компании Журнал попыток входа, журнал административных действий, журналы ошибок и серверные журналы, технические cookie Пункт 7 части 1
Исполнение обязанностей, возложенных на Компанию законодательством Данные, раскрываемые по законным запросам уполномоченных органов; данные бухгалтерского и налогового учёта Пункт 2 части 1
Согласие субъекта персональных данных Маркетинговые коммуникации; аналитические файлы cookie Пункт 1 части 1
Поручение оператора персональных данных (Клиента) Данные пациентов, работников и врачей, поступающие в Систему через Клиента Часть 3

8.1.2. Правовое основание фиксируется применительно к категории данных, а не к отдельной операции. При изменении категории или цели обработки Компания определяет применимое основание заново; обработка, для которой применимое основание отсутствует, не осуществляется.

8.2. Законный интерес как основание обработки

8.2.1. Обработка телеметрии и данных безопасности на основании законного интереса обусловлена необходимостью обеспечения работоспособности и безопасности Системы и ограничена фактически ведущимися журналами — журналом попыток входа, журналом административных действий, журналами ошибок и серверными журналами (пункт 6.2.1). Указанный интерес преобладает над правами субъектов персональных данных поскольку: обработка ограничена техническими данными взаимодействия с Системой; IP-адрес и строка браузера сохраняются в виде необратимых хешей; данные не используются для профилирования в личных целях; субъекты могут ожидать такую обработку в контексте использования технологического сервиса.

8.3. Специальные категории персональных данных

8.3.1. Обработка специальных категорий персональных данных по смыслу статьи 10 Федерального закона № 152-ФЗ осуществляется Компанией исключительно по поручению Клиента на основании, предоставленном Клиентом как оператором персональных данных. Компания самостоятельного правового основания для обработки специальных категорий персональных данных не имеет и не определяет. Компания не получает согласие пациента и не вправе его получать; принятие Клиентом условий Договора и Приложений к нему согласием субъекта персональных данных не является и его не заменяет.

9. ПЕРЕДАЧА ДАННЫХ ТРЕТЬИМ ЛИЦАМ И СУБПРОЦЕССОРЫ

9.1. Общий принцип

9.1.1. Компания не передаёт персональные данные третьим лицам в целях, не предусмотренных настоящей Политикой, за исключением случаев установленных законодательством Российской Федерации. Исчерпывающий перечень лиц, которым Компания фактически передаёт персональные данные при оказании услуг, содержится в реестре субпроцессоров (пункт 9.2.2); передача лицам, не включённым в реестр, не осуществляется.

9.2. Субпроцессоры

9.2.1. Для оказания услуг Компания привлекает специализированных поставщиков технических услуг (субпроцессоров) следующих категорий: провайдера управляемой базы данных и серверной инфраструктуры; провайдера защищённого хранилища секретов конфигурации; провайдера хранилища резервных копий базы данных; провайдера доставки транзакционных сообщений электронной почты; провайдера справочных данных об организациях, используемых для сравнения с конкурентами; провайдера системы приёма заявок с сайта; провайдера сервиса проверки реквизитов организаций и индивидуальных предпринимателей по идентификационному номеру налогоплательщика. Данные из внешнего справочника организаций запрашиваются в момент обращения пользователя, кратковременно кэшируются и в базе данных Системы не сохраняются. Платёжные провайдеры и эквайеры привлекаются при подключении онлайн-оплаты; на дату настоящей редакции онлайн-оплата в Системе не подключена, платёжные данные Компанией не принимаются и не передаются.

9.2.2. Актуальный реестр субпроцессоров с указанием их наименований, юрисдикций и обрабатываемых категорий данных размещён по адресу medshtab.ru/subprocessors. Реестр является публичным документом и пересматривается Компанией не реже одного раза в шесть месяцев, а также при каждом изменении состава субпроцессоров. Привлечение нового субпроцессора без предварительного внесения его в реестр не допускается.

9.2.3. Со всеми субпроцессорами заключены договоры либо приняты публичные условия обслуживания, предусматривающие: ограничение обработки данных согласованными целями; обязательства конфиденциальности; меры защиты данных не ниже применяемых Компанией; уведомление об инцидентах безопасности в сроки, установленные соответствующим договором или условиями обслуживания. Компания не гарантирует наличия у каждого субпроцессора обязательства уведомить Компанию об инциденте в течение двадцати четырёх часов и не принимает на себя ответственность за соблюдение субпроцессором собственных сроков уведомления.

9.2.4. Компания вправе изменять состав субпроцессоров в операционном порядке. Об изменениях, влекущих существенные изменения в обработке данных, Клиенты уведомляются путём публикации обновлённой редакции реестра субпроцессоров по адресу medshtab.ru/subprocessors не менее чем за тридцать календарных дней до вступления изменений в силу; в случае экстренной замены субпроцессора, обусловленной прекращением обслуживания или требованиями безопасности, — в течение двадцати четырёх часов после замены. Отдельная адресная рассылка Клиентам об изменении состава субпроцессоров не осуществляется; Клиент отслеживает состав реестра самостоятельно.

9.3. Государственные органы

9.3.1. Компания вправе раскрывать персональные данные уполномоченным органам государственной власти Российской Федерации исключительно на основании законного предписания такого органа и в объёме прямо предусмотренном соответствующим актом. При получении запросов государственных органов Компания: проверяет наличие надлежащих правовых оснований и соответствие запроса требованиям законодательства; уведомляет Клиента в течение двадцати четырёх часов, если уведомление не запрещено предписанием или судебным актом; предоставляет только данные прямо указанные в запросе — не более; фиксирует каждый запрос в журнале регуляторных запросов с указанием основания, объёма и даты. Журнал регуляторных запросов ведётся Компанией в документарной форме вне Системы; автоматической фиксации таких запросов средствами Системы не предусмотрено. Компания не является оператором персональных данных субъектов, загруженных Клиентами в Систему, и не исполняет запросы государственных органов в отношении таких данных без предписания адресованного лично Компании с явным указанием конкретных данных, их категорий и правового основания. Запросы сформулированные как «предоставьте все данные клиники N» без конкретизации категорий и субъектов возвращаются с запросом уточнения.

9.4. Порядок взаимодействия при регуляторных проверках

9.4.1. При проведении плановых и внеплановых проверок Компания предоставляет уполномоченным органам: документацию об организационных и технических мерах защиты персональных данных; журналы обработки персональных данных за запрашиваемый период в том объёме, в каком такие журналы фактически ведутся (пункт 6.2.1); сведения о категориях и объёме обрабатываемых данных; настоящую Политику и документы правового пакета Компании.

9.4.2. Доступ к исходному коду Системы, персональным данным клиентов не являющихся объектом проверки, архитектурной документации составляющей коммерческую тайну Компании предоставляется только на основании судебного акта прямо предписывающего такой доступ. Компания вправе оспорить в судебном порядке запросы охватывающие данные выходящие за пределы заявленной цели проверки, до вынесения судебного решения по существу, уведомив об этом проверяющий орган в письменной форме.

9.4.3. Компания оценивает соразмерность запросов государственных органов законным целям проверки и вправе запросить письменное уточнение правового основания если запрос охватывает категории данных явно выходящие за пределы заявленной цели; требует раскрытия данных третьих лиц не являющихся объектом проверки; не содержит конкретного указания на запрашиваемые данные. Направление запроса на уточнение приостанавливает течение срока исполнения до получения ответа в той мере, в какой такое приостановление допускается законодательством Российской Федерации.

9.4.4. В случае получения предписания уполномоченного органа требующего изменения технической архитектуры Системы таким образом, что это создаёт угрозу безопасности данных иных Клиентов или нарушает договорные обязательства Компании, Компания вправе: оспорить такое предписание в судебном порядке до его исполнения; уведомить Клиентов о полученном предписании в части касающейся их данных; обратиться за разъяснениями в вышестоящий орган. Уведомление Клиентов направляется в индивидуальном порядке по адресу электронной почты представителя Клиента, указанному при регистрации; автоматической рассылки уведомлений о регуляторных предписаниях в Системе не предусмотрено. Указанные действия осуществляются в рамках предусмотренных законодательством РФ механизмов защиты прав и не являются уклонением от исполнения законных требований.

10. ТРАНСГРАНИЧНАЯ ПЕРЕДАЧА ПЕРСОНАЛЬНЫХ ДАННЫХ

10.1. Локализация данных

10.1.1. Первичная обработка персональных данных граждан Российской Федерации осуществляется на серверах расположенных на территории Российской Федерации в соответствии с требованиями Федерального закона от 21 июля 2014 г. № 242-ФЗ. Компания обеспечивает соблюдение указанного требования при выборе инфраструктурных провайдеров.

10.2. Фактическое отсутствие трансграничной передачи

10.2.1. На дату утверждения настоящей редакции Политики трансграничная передача персональных данных Компанией не осуществляется. Все субпроцессоры привлечённые Компанией обрабатывают персональные данные на серверах расположенных на территории Российской Федерации, что отражено в реестре субпроцессоров по адресу medshtab.ru/subprocessors. Резервное копирование, техническая поддержка и диагностика, функции безопасности и мониторинга также выполняются с использованием инфраструктуры расположенной на территории Российской Федерации.

10.2.2. Компания не вправе начать трансграничную передачу персональных данных до выполнения всех следующих условий: внесение соответствующего субпроцессора и государства получателя в реестр субпроцессоров; уведомление уполномоченного органа в порядке предусмотренном статьёй 12 Федерального закона № 152-ФЗ; ограничение объёма передаваемых данных технически необходимым минимумом; уведомление Клиентов в порядке установленном пунктом 9.2.4 настоящей Политики. До выполнения указанных условий передача персональных данных за пределы территории Российской Федерации не производится.

10.3. Карта трансграничных передач

10.3.1. Компания ведёт карту трансграничных передач персональных данных в составе реестра субпроцессоров по адресу medshtab.ru/subprocessors. При наличии трансграничных передач карта содержит: категории передаваемых данных; государства в которые осуществляется передача; субпроцессоров осуществляющих обработку; правовые механизмы передачи. На дату утверждения настоящей редакции Политики карта является пустой, поскольку передачи отсутствуют. Клиенты вправе запросить актуальную карту по адресу info@medshtab.ru.

10.4. Защита от иностранных запросов

10.4.1. При получении запросов от иностранных государственных органов касающихся персональных данных обрабатываемых в Системе Компания руководствуется исключительно требованиями законодательства Российской Федерации. Передача данных по таким запросам допускается только на основании предписания российского суда или уполномоченного российского государственного органа.

11. МЕРЫ ЗАЩИТЫ ПЕРСОНАЛЬНЫХ ДАННЫХ

11.1. Применяемые меры

11.1.1. Компания применяет правовые, организационные и технические меры защиты персональных данных в соответствии с требованиями Федерального закона № 152-ФЗ и постановления Правительства РФ от 1 ноября 2012 г. № 1119. К числу фактически применяемых мер относятся: разграничение доступа к персональным данным по ролям и по принципу минимальных привилегий; шифрование отдельных категорий персональных данных при хранении; передача данных между Системой и пользователем по защищённому каналу связи; резервное копирование базы данных и пользовательских файлов по расписанию с шифрованием резервных копий; журналирование действий работников Компании с данными Клиентов в административном интерфейсе; контроль уязвимостей используемых программных компонентов и устранение критических уязвимостей; хранение секретов конфигурации в защищённом хранилище секретов; ограничение логического доступа к серверной инфраструктуре; процедуры реагирования на инциденты информационной безопасности.

11.1.2. Компания прямо уведомляет, что на дату утверждения настоящей редакции Политики не реализованы: многофакторная аутентификация для привилегированных учётных записей; регулярная проверка восстановления данных из резервных копий. Указанные меры отнесены к плану развития системы защиты; до их фактического внедрения Компания не заявляет об их применении и не принимает на себя связанных с ними обязательств.

11.1.3. Шифрование персональных данных при хранении реализовано на едином ключе шифрования для всей Системы, без версионирования ключей и без раздельных ключей по Клиентам или периодам обработки. Следствия указанной архитектуры для процедур уничтожения данных раскрыты в пункте 12.3.1 настоящей Политики.

11.2. Ограничения гарантий

11.2.1. Применяемые меры защиты соответствуют разумному стандарту для услуг данного класса и актуальному уровню технологий. Компания не гарантирует абсолютной защищённости от всех угроз включая действия злоумышленников, сбои инфраструктуры третьих лиц и иные обстоятельства находящиеся вне разумного контроля Компании.

11.3. Обязанности Клиента

11.3.1. Клиент самостоятельно отвечает за безопасность учётных данных, рабочих мест и каналов связи используемых для доступа к Системе. Компания не несёт ответственности за инциденты обусловленные компрометацией средств доступа на стороне Клиента.

11.4. Самоаттестация соответствия требованиям конфиденциальности

11.4.1. Компания проводит внутреннюю оценку соответствия настоящей Политики реальной практике обработки персональных данных не реже одного раза в год. Первая такая оценка проводится не позднее двенадцати месяцев с даты утверждения настоящей редакции Политики. Оценка охватывает: соответствие фактической обработки заявленным целям и правовым основаниям; актуальность мер технической и организационной защиты; соблюдение сроков хранения и процедур удаления; исполнение запросов субъектов персональных данных; соответствие обработки данных субпроцессоров требованиям настоящей Политики.

11.4.2. Результаты оценки документируются в форме внутреннего отчёта и хранятся в течение пяти лет. При проведении регуляторных проверок Компания предоставляет сводку результатов проведённых оценок уполномоченным органам. До проведения первой оценки Компания не заявляет о наличии таких отчётов.

11.5. Контроль доступа работников к данным Клиентов

11.5.1. Доступ работников и подрядчиков Компании к персональным данным Клиентов ограничен ролью с расширенными правами и предоставляется только при наличии обоснованной производственной необходимости. Действия таких работников в административном интерфейсе Системы фиксируются в журнале аудита с указанием работника, совершённого действия и времени. Техническая фиксация в журнале обоснования доступа и категории данных на дату утверждения настоящей редакции Политики не реализована; требование обоснованности доступа обеспечивается организационно.

11.5.2. Компания применяет следующие меры предотвращающие несанкционированное раскрытие: соглашения о конфиденциальности со всеми работниками и подрядчиками имеющими доступ к данным Клиентов; ограничение выгрузки массивов данных учётной записью администратора платформы, предельным объёмом выгрузки и ограничением частоты запросов; немедленный отзыв доступа и аннулирование действующих сессий при прекращении трудовых или подрядных отношений. Автоматический мониторинг аномальных паттернов доступа на дату утверждения настоящей редакции Политики не реализован.

12. СРОКИ ХРАНЕНИЯ ПЕРСОНАЛЬНЫХ ДАННЫХ

12.1. Общий принцип

12.1.1. Персональные данные хранятся не дольше чем это необходимо для достижения целей обработки если более длительные сроки хранения не предусмотрены законодательством или не являются необходимыми для защиты законных интересов Компании.

12.2. Сроки хранения по категориям

12.2.1. Компания применяет следующие сроки хранения по категориям обрабатываемых данных:

Категория данных Срок хранения Основание
Данные представителей Клиента (аккаунт) Срок действия аккаунта + 3 года Исполнение договора, законные интересы
Данные биллинга и платёжная информация 5 лет с момента транзакции Бухгалтерское и налоговое законодательство
Переписка со службой поддержки 3 года с момента закрытия обращения Законные интересы, качество услуг
Телеметрия (идентифицированная) 12 месяцев, затем обезличивается Законный интерес, диагностика
Системные журналы безопасности 5 лет Информационная безопасность, правовая защита
Журналы акцепта и инструкций 5 лет Доказательственные цели
Журнал регуляторных запросов 10 лет Правовая защита
Данные cookie (сессионные) До закрытия сессии Функционирование сайта
Данные cookie (аналитические) 12 месяцев Аналитика сайта
Агрегированные и обезличенные данные Без ограничений Не являются персональными данными
Доказательные данные (legal hold) До урегулирования споров + 1 год Правовая защита

12.2.2. Сроки исчисляются с даты наступления события указанного в графе «Срок хранения». На дату утверждения настоящей редакции Политики автоматическая процедура удаления или обезличивания данных по истечении срока в Системе не реализована: удаление и обезличивание производятся по внутреннему регламенту Компании, в том числе вручную, по факту истечения соответствующего срока. Указанные в таблице сроки являются предельными сроками хранения и обязательны для Компании независимо от степени автоматизации процедуры.

12.2.3. Сроки хранения данных после прекращения Договора установлены пунктом 13.2 Соглашения об обработке персональных данных (Приложение № 1) и при расхождении с настоящим пунктом применяются в части данных обрабатываемых Компанией по поручению Клиента.

12.3. Удаление данных

12.3.1. По истечении установленных сроков хранения персональные данные удаляются или обезличиваются. Удаление производится путём безвозвратного удаления записей из основной базы данных Системы; в резервных копиях данные сохраняются до истечения срока хранения соответствующей копии и уничтожаются вместе с ней. Компания прямо уведомляет, что криптографическое уничтожение данных отдельного Клиента или отдельного периода обработки технически неисполнимо ввиду архитектуры шифрования описанной в пункте 11.1.3, и не заявляет о применении такого способа уничтожения.

12.3.2. Приостановка удаления данных (legal hold) реализована в Системе для случая получения информации о государственной проверке или регуляторном запросе: плановые операции удаления по соответствующей организации приостанавливаются до снятия режима. При наличии иных оснований для обеспечительного сохранения доказательств (спор, претензия) приостановка удаления оформляется организационным решением Компании в порядке установленном Соглашением об обработке персональных данных.

12.4. Журнал согласий

12.4.1. Каждое согласие субъекта персональных данных на обработку данных Компанией фиксируется в журнале согласий с указанием: необратимого хеша идентификатора субъекта; версии документа на основании которого дано согласие; даты, времени и метода подтверждения; необратимого хеша IP-адреса с которого дано согласие. IP-адрес и адрес электронной почты субъекта в журнале в открытом виде не хранятся: хеширование необратимо и позволяет только сверить предъявленное значение с записью, но не восстановить исходное. Журнал формируется в неизменяемом виде и хранится в течение срока действия согласия плюс три года.

12.4.2. Запись в журнале согласий используется Компанией как доказательство факта получения согласия. Обязанность доказать факт получения согласия субъекта персональных данных лежит на операторе в соответствии с частью 1 статьи 9 Федерального закона № 152-ФЗ; настоящая Политика не перекладывает бремя доказывания на субъекта персональных данных и не ограничивает его право оспаривать содержание записи любыми доказательствами.

13. ПРАВА СУБЪЕКТОВ ПЕРСОНАЛЬНЫХ ДАННЫХ

13.1. Права субъектов в отношении данных Компании как оператора

13.1.1. В отношении персональных данных обрабатываемых Компанией в качестве самостоятельного оператора субъекты персональных данных вправе: получить информацию об обработке своих персональных данных (право на доступ); потребовать уточнения персональных данных если они являются неполными, неточными или устаревшими; потребовать блокирования или удаления персональных данных в случаях предусмотренных статьёй 21 Федерального закона № 152-ФЗ; отозвать ранее данное согласие на обработку персональных данных; обжаловать действия или бездействие Компании в уполномоченный орган по защите прав субъектов персональных данных — Роскомнадзор.

13.2. Порядок реализации прав

13.2.1. Запросы о реализации прав субъектов персональных данных направляются по адресу info@medshtab.ru. Компания рассматривает запросы субъектов персональных данных в следующие сроки: запросы о предоставлении информации об обрабатываемых персональных данных — в течение десяти рабочих дней с момента получения в соответствии со статьёй 14 Федерального закона № 152-ФЗ; запросы об уточнении (исправлении) персональных данных — в течение семи рабочих дней; запросы об удалении или блокировании персональных данных — в течение семи рабочих дней при наличии законных оснований для удаления; запросы об отзыве ранее данного согласия — в течение семи рабочих дней; запросы требующие нестандартных технических операций или привлечения субпроцессоров — в течение тридцати календарных дней с направлением заявителю промежуточного уведомления не позднее десяти рабочих дней с момента получения запроса. Указанные сроки опубликованы для субъектов персональных данных по адресу medshtab.ru/dsar и применяются в одинаковом значении во всех документах правового пакета Компании.

13.2.2. Для идентификации заявителя Компания вправе запросить подтверждение личности способом соразмерным характеру запроса. Компания вправе отказать в удовлетворении запроса если его исполнение противоречит законодательству Российской Федерации или законным интересам Компании в объёме допускаемом статьёй 21 Федерального закона № 152-ФЗ.

13.2.3. Каждый поступивший запрос регистрируется в журнале DSAR с указанием даты получения, типа запроса, предельного срока исполнения и статуса обработки. Журнал хранится пять лет с даты закрытия запроса.

13.3. Права субъектов в отношении данных загруженных Клиентом

13.3.1. В отношении персональных данных пациентов, работников и иных третьих лиц, загруженных Клиентом в Систему, надлежащим адресатом запросов субъектов персональных данных является Клиент как оператор таких данных. Запросы поступающие в Компанию и касающиеся таких данных перенаправляются Клиенту в течение трёх рабочих дней. Указанный срок соответствует пункту 11.1.1 Соглашения об обработке персональных данных (Приложение № 1) и сведениям опубликованным по адресу medshtab.ru/dsar. Одновременно заявителю направляется уведомление следующего содержания: «Ваш запрос получен. Надлежащим оператором персональных данных которых касается Ваше обращение является медицинская организация услугами которой Вы пользовались. Ваш запрос перенаправлен указанной организации. ООО «ЦАЛ» обрабатывает данные медицинских организаций только по их инструкциям и не вправе самостоятельно исполнять Ваш запрос.» Факт направления уведомления и перенаправления фиксируется в журнале DSAR с отметкой о дате и адресате перенаправления.

13.3.2. Компания не принимает решений по существу запросов в отношении данных загруженных Клиентом и не вправе самостоятельно удалять, изменять или раскрывать такие данные иначе как по документированному поручению Клиента-оператора либо на основании прямого предписания уполномоченного государственного органа. Настоящий пункт не может толковаться как принятие Компанией на себя статуса оператора таких данных.

13.4. Жалобы в регулирующий орган

13.4.1. Субъекты персональных данных вправе направить жалобу в Роскомнадзор (официальный сайт: rkn.gov.ru) если считают что обработка их персональных данных нарушает требования Федерального закона № 152-ФЗ. Компания рекомендует до обращения в регулирующий орган использовать порядок реализации прав, установленный пунктом 13.2 настоящей Политики. Обращение к Компании не является обязательным досудебным порядком и не ограничивает право субъекта персональных данных на обращение в Роскомнадзор или в суд в любой момент.

— ПРОДОЛЖЕНИЕ В ЧАСТИ 3 —

ЧАСТЬ 3 — РАЗДЕЛЫ 14–19 И РЕЗЮМЕ

14. ИНЦИДЕНТЫ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ

14.1. Определение инцидента

14.1.1. Для целей настоящей Политики инцидентом информационной безопасности признаётся подтверждённое событие, повлёкшее несанкционированный доступ к персональным данным, их раскрытие, изменение, уничтожение, блокирование или утрату. Следующие события инцидентами не являются и не влекут обязательного уведомления субъектов персональных данных: заблокированные попытки несанкционированного доступа; неуспешный перебор паролей без подтверждённого доступа; сканирование инфраструктуры без получения доступа к данным; технические сбои не повлёкшие воздействия на персональные данные.

14.2. Выявление инцидентов

14.2.1. Компания фиксирует, что автоматизированных средств выявления утечек персональных данных в Системе не применяется. Инциденты выявляются вручную — по журналу действий пользователей, журналам программных сбоев, сообщениям трекера ошибок и обращениям Клиентов. Моментом подтверждения инцидента считается дата и время, когда уполномоченный работник Компании установил факт события отвечающего признакам пункта 14.1.1; указанные дата и время фиксируются во внутреннем документе о расследовании инцидента.

14.3. Уведомление об инцидентах

14.3.1. В отношении персональных данных обрабатываемых Компанией по поручению Клиента Компания уведомляет Клиента о подтверждённом инциденте в срок не более двадцати четырёх часов с момента подтверждения инцидента. Уведомление направляется по адресу электронной почты представителя Клиента указанному при регистрации и содержит описание инцидента, предполагаемый объём и категории затронутых данных и принятые меры. Компания не уведомляет Роскомнадзор и субъектов персональных данных о таких инцидентах: обязанность уведомления установленная статьёй 21.1 Федерального закона № 152-ФЗ лежит на операторе, которым в отношении указанных данных является Клиент.

14.3.2. В отношении персональных данных в отношении которых Компания выступает самостоятельным оператором (данные представителей Клиентов, данные лиц обратившихся к Компании напрямую) Компания уведомляет Роскомнадзор в сроки установленные статьёй 21.1 Федерального закона № 152-ФЗ: первичное уведомление — в течение двадцати четырёх часов с момента выявления инцидента, уведомление о результатах внутреннего расследования — в течение семидесяти двух часов.

14.3.3. Уведомление об инциденте не является признанием вины или ответственности Компании. Компания самостоятельно определяет уровень критичности инцидента, объём уведомления и порядок расследования.

14.4. Обязанности Клиента при инцидентах

14.4.1. Клиент как оператор персональных данных самостоятельно исполняет обязательства по уведомлению Роскомнадзора и субъектов персональных данных установленные статьёй 21.1 Федерального закона № 152-ФЗ. Компания передаёт Клиенту сведения необходимые для исполнения указанной обязанности в части касающейся данных обрабатываемых по поручению Клиента. Стороны фиксируют, что функции выгрузки таких сведений из Системы не существует: сведения готовятся Компанией вручную и направляются письмом на адрес электронной почты представителя Клиента.

15. ИСПОЛЬЗОВАНИЕ ОБЕЗЛИЧЕННЫХ И АГРЕГИРОВАННЫХ ДАННЫХ

15.1. Права Компании на обезличенные и агрегированные данные

15.1.1. На основании обезличенных и агрегированных данных формируемых в процессе работы Системы Компания вправе: улучшать функции Системы; формировать сводные аналитические показатели; проводить внутренние исследования в области управления медицинским бизнесом. Указанная деятельность осуществляется исключительно на основе данных не позволяющих идентифицировать Клиента или субъектов персональных данных.

15.1.2. Компания фиксирует, что на дату настоящей редакции сравнительная аналитика формируется в пределах данных одной организации; выборки объединяющие данные нескольких Клиентов, отраслевая статистика и публичные бенчмарки Компанией не формируются и не публикуются. Введение межклиентской агрегации оформляется новой редакцией настоящей Политики в порядке раздела 17.

15.2. Машинное обучение

15.2.1. Компания фиксирует, что обработка данных Системы средствами машинного обучения — обучение моделей, построение прогнозных оценок, векторных представлений и скоринговых артефактов — на дату настоящей редакции не осуществляется, соответствующих моделей в Системе нет. Данные Клиентов и субъектов персональных данных, в том числе обезличенные, для обучения моделей Компанией и третьими лицами не используются.

15.2.2. Введение обработки данных Системы средствами машинного обучения допускается не ранее опубликования новой редакции настоящей Политики, описывающей состав используемых данных, порядок их обезличивания и правовое основание такой обработки. До этого момента положения о правах Компании на результаты машинного обучения не применяются ввиду отсутствия предмета.

15.2.3. Компания не продаёт и не передаёт третьим лицам в коммерческих целях персональные данные Клиентов или субъектов персональных данных. Обезличенные и агрегированные данные могут использоваться в исследовательских целях без ограничений поскольку не являются персональными данными.

15.3. Ограничения использования

15.3.1. Компания не использует данные Клиентов для: таргетированной рекламы третьих лиц; продажи профилей пользователей рекламным сетям; формирования маркетинговых баз данных для третьих лиц; обмена идентифицированными данными с конкурентами.

16. COOKIE И ТЕХНИЧЕСКИЕ ДАННЫЕ САЙТА

16.1. Виды используемых cookie

16.1.1. Сайт medshtab.ru и Система используют исключительно технические (необходимые) файлы cookie. Их актуальный перечень:

Наименование Назначение Срок хранения
session_token аутентификация и сессионное управление в личном кабинете срок действия сессии (по умолчанию — заданный настройками срок действия токена)
ms_session_id технический идентификатор посетителя, не прошедшего аутентификацию; используется для привязки записи журнала согласий к посетителю один год
qs_seen признак того, что пользователю уже показан информационный блок «Быстрый старт» в интерфейсе ограниченный срок, устанавливаемый Системой

16.1.2. Все перечисленные cookie являются техническими и не могут быть отключены без нарушения функциональности сайта и Системы. Аналитических cookie, рекламных cookie и cookie сторонних сервисов сайт medshtab.ru и Система не используют.

16.1.3. Компания не использует cookie для: персонализированной рекламы; межсайтового отслеживания; продажи поведенческих профилей третьим лицам; профилирования посетителей.

16.2. Управление cookie

16.2.1. На страницах сайта отображается информационное уведомление об использовании cookie. Результат взаимодействия с уведомлением (согласие либо отказ) фиксируется в журнале согласий; в записи журнала сохраняются необратимые хеш-значения идентификатора посетителя и адреса подключения, а не сами адрес и контактные данные. Компания фиксирует, что нажатие кнопки отказа означает фиксацию возражения посетителя и не приводит к удалению уже установленных cookie: все используемые cookie являются техническими и необходимы для работы сайта и Системы.

16.2.2. Удаление и блокирование cookie осуществляется пользователем через настройки браузера. Отдельного центра управления cookie в личном кабинете не предусмотрено. Блокирование технических cookie делает невозможной аутентификацию и работу с Системой.

16.3. Сторонние инструменты аналитики

16.3.1. Компания фиксирует, что на дату настоящей редакции сторонние инструменты веб-аналитики и счётчики посещаемости на сайте medshtab.ru и в Системе не используются; их загрузка запрещена политикой безопасности контента, применяемой Компанией. При подключении такого инструмента он вносится в реестр субпроцессоров по адресу medshtab.ru/subprocessors и настоящая Политика приводится в соответствие в порядке раздела 17.

17. ИЗМЕНЕНИЯ НАСТОЯЩЕЙ ПОЛИТИКИ

17.1. Компания вправе вносить изменения в настоящую Политику в одностороннем порядке. Единственным каналом уведомления об изменениях является размещение новой редакции по адресу medshtab.ru/privacy с указанием версии и даты введения в действие не позднее чем за тридцать дней до вступления изменений в силу. Персональная рассылка уведомлений об изменении Политики представителям Клиентов не осуществляется; Клиент самостоятельно отслеживает редакцию документа по указанному адресу. Изменения обусловленные требованиями изменившегося законодательства могут вступать в силу в более короткие сроки.

17.2. Продолжение использования Системы после вступления изменений в силу означает принятие новой редакции Политики.

17.3. По адресу medshtab.ru/privacy/archive размещаются сведения о действующей редакции Политики, её версии и дате введения в действие, а также сведения о наличии предшествующих редакций. Тексты предшествующих редакций по указанному адресу не публикуются. Копия редакции Политики, действовавшей в интересующий Клиента период, предоставляется по письменному запросу на адрес info@medshtab.ru в течение десяти рабочих дней с даты получения запроса.

17.4. Компания приводит настоящую Политику в соответствие при изменении законодательства Российской Федерации, состава субпроцессоров, категорий обрабатываемых данных или фактического порядка обработки. Фиксированная периодичность пересмотра Политики не устанавливается.

18. КОНТАКТНЫЕ ДАННЫЕ И ОТВЕТСТВЕННЫЙ ЗА ОБРАБОТКУ ДАННЫХ

18.1. По вопросам связанным с обработкой персональных данных субъекты персональных данных и Клиенты вправе обращаться:

Тип обращения Контактные данные
Запросы субъектов персональных данных (DSAR) info@medshtab.ru
Общие вопросы конфиденциальности info@medshtab.ru
Юридические уведомления info@medshtab.ru
Уведомления об инцидентах и злоупотреблениях info@medshtab.ru
Техническая поддержка info@medshtab.ru
Телефон +7 (927) 308-83-43
Почтовый и юридический адрес 450097, Республика Башкортостан, г. Уфа, ул. Казанская, д. 2
Официальный сайт https://medshtab.ru
Политика конфиденциальности https://medshtab.ru/privacy
Реестр субпроцессоров https://medshtab.ru/subprocessors

18.1.1. Единственным адресом электронной почты Компании для всех перечисленных категорий обращений является info@medshtab.ru. Иные адреса электронной почты Компанией не используются; направление обращения по любому иному адресу не считается обращением к Компании.

18.2. Сроки рассмотрения обращений по вопросам обработки персональных данных установлены пунктом 13.2 настоящей Политики и являются единственными применимыми сроками. Обращения регистрируются и рассматриваются работниками Компании в ручном режиме, автоматического контроля сроков не предусмотрено. При невозможности рассмотреть обращение в установленный срок заявителю направляется промежуточное уведомление с указанием причины продления и нового срока.

18.3. Уполномоченный орган по защите прав субъектов персональных данных в Российской Федерации — Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор): rkn.gov.ru.

19. ЗАКЛЮЧИТЕЛЬНЫЕ ПОЛОЖЕНИЯ

19.1. Настоящая Политика вступает в силу с момента её публикации на сайте medshtab.ru и является обязательной для Компании с указанной даты.

19.2. Настоящая Политика регулируется законодательством Российской Федерации. Споры разрешаются в Арбитражном суде Республики Башкортостан.

19.3. Если какое-либо положение настоящей Политики будет признано недействительным это не влияет на действительность остальных положений.

19.4. Настоящая Политика составлена на русском языке. При предоставлении перевода приоритет имеет русскоязычная версия.

КРАТКОЕ РЕЗЮМЕ ПОЛИТИКИ КОНФИДЕНЦИАЛЬНОСТИ

Этот раздел написан простым языком для удобства. Полные условия изложены в основном тексте Политики выше. При расхождении между резюме и основным текстом применяется основной текст.

Что мы делаем с вашими данными

Когда вы регистрируетесь в МедШтаб мы получаем ваше имя, email, телефон и данные о вашей организации. Мы используем их только для того чтобы предоставить вам доступ к Системе, выставить счёт и ответить на ваши вопросы.

Данные ваших пациентов

Данные пациентов которые вы загружаете в Систему принадлежат вам. Оператором этих данных являетесь вы, а МедШтаб — обработчик по вашему поручению. Мы обрабатываем их только по вашим инструкциям и только для того чтобы Система работала. Мы не используем данные ваших пациентов для рекламы и не передаём их третьим лицам, кроме субпроцессоров из реестра medshtab.ru/subprocessors, привлечённых для работы Системы. Подробности — в отдельном Соглашении об обработке персональных данных.

Технические данные

Когда вы пользуетесь Системой мы автоматически собираем технические данные — например информацию об ошибках и о том как используется приложение. Это нужно чтобы Система работала стабильно и мы могли её улучшать. Такие данные не позволяют идентифицировать ваших пациентов.

AI и аналитика

Все цифры и рейтинги которые вы видите в Системе — это справочная информация для управления клиникой. Они не являются медицинскими заключениями и не гарантируют результат. Принимать кадровые или иные решения на основании только этих данных без дополнительной проверки не рекомендуется.

Ваши права

Вы можете в любой момент: узнать какие данные о вас есть у МедШтаб; попросить исправить или удалить их; отказаться от информационных и маркетинговых писем. Для этого напишите нам на info@medshtab.ru. Самостоятельной выгрузки данных из личного кабинета в Системе нет: любой такой запрос исполняется работником Компании вручную по вашему письму.

Где хранятся данные

Основные данные хранятся на серверах в России. Для технической поддержки и резервного копирования может использоваться инфраструктура в других странах — только в минимально необходимом объёме.

Мы не продаём данные. МедШтаб никогда не продаёт и не передаёт данные ваших пациентов и сотрудников третьим лицам в коммерческих целях. Данные клиник и их пациентов не используются для рекламы МедШтаба.

Государственные запросы

Если государственный орган запросит данные ваших пациентов — мы уведомим вас в течение суток (если закон это позволяет) и предоставим только то что прямо указано в предписании. Мы не «сливаем» данные сверх законных требований.

Как с нами связаться

По любым вопросам конфиденциальности: info@medshtab.ru, телефон +7 (927) 308-83-43. Это единственный адрес электронной почты Компании. Сроки ответа установлены пунктом 13.2 Политики: до десяти рабочих дней по запросам о предоставлении информации об обработке данных; до семи рабочих дней по запросам об уточнении, блокировании или уничтожении данных; до тридцати календарных дней по запросам, требующим нестандартных технических операций или привлечения субпроцессоров, с промежуточным уведомлением не позднее десяти рабочих дней.

ПОДПИСЬ

ООО «ЦАЛ» · ИНН 0274949680 · КПП 027801001 · ОГРН 1190280058759

Юридический адрес: 450097, Республика Башкортостан, г. Уфа, ул. Казанская, д. 2

Генеральный директор ООО «ЦАЛ»

_________________ / _____________________ /

(подпись) (расшифровка подписи)

М.П.

Редакция 1.1 от 23.07.2026
Публичная оферта Политика конфиденциальности DPA Реестр субпроцессоров
ООО «ЦАЛ»
ИНН 0274949680 · КПП 027801001 · ОГРН 1190280058759 · 450097, Республика Башкортостан, г. Уфа, ул. Казанская, д. 2
Публичная оферта Политика конфиденциальности Согласие на обработку ПДн DPA Субпроцессоры Права субъекта ПД
Телефон: +7 (927) 308-83-43
Почта: info@medshtab.ru
Вопросы по персональным данным — на тот же адрес

Мы используем cookie для работы сайта (например, сессии входа), а на публичных страницах — сервис статистики Яндекс Метрика, чтобы понимать, какие материалы полезны. В личном кабинете и на страницах для пациентов статистика не собирается — состав обработчиков указан в реестре субпроцессоров. Продолжая использование, вы соглашаетесь с Политикой конфиденциальности.