• Информационная справка

    о порядке обработки и защиты данных,

    обеспечиваемых компанией «IcebergDent» ООО и «Sanelen Dent» ООО

    I. ЛИЧНОСТЬ ОПЕРАТОРА

    I.1.«ICEBERGDENT» ООО, IDNO – 1024600027394, с юридическим адресом: мун. Кишинэу, бул. Дачия 48, Республика Молдова, в лице администратора г-на Константина Раку, и «SANELEN DENT» ООО, IDNO – 1013600001509, с юридическим адресом: г. Анений Ной, ул. Национального Примирения, 10, Республика Молдова (компания, использующая товарный знак «Icebergdent»), в лице администратора г-на Александру Чоркинэ, настоящей Общей информационной справкой доводит до вашего сведения порядок обработки и защиты персональных данных, обеспечиваемый в деятельности Icebergdent. Более подробную информацию о порядке обработки и защиты данных, обеспечиваемых Icebergdent, вы найдёте в типовых формах/анкетах, договорах и сопутствующих процессах.

    II. КОНТАКТНЫЕ ДАННЫЕ ЛИЦА, ОТВЕТСТВЕННОГО ЗА ЗАЩИТУ ДАННЫХ

    II.1.В целях применения положений Закона № 195/2024 о защите персональных данных, и в частности для подтверждения соблюдения положений ст. 37–39 того же закона, Icebergdent назначила в качестве лица, ответственного за защиту данных, — компанию «Privacy by Default» ООО в лице администратора — г-на Сергея Бозиану, office@gdpr.md.

    III. Используемые термины имеют следующее значение:

    Ответственный орган – Национальный центр по защите персональных данных;

    специальные категории персональных данных – данные, раскрывающие расовое или этническое происхождение лица, его политические, религиозные или философские убеждения, социальную принадлежность, данные о состоянии здоровья или сексуальной жизни;

    создание профилей (профилирование) – форма автоматизированной обработки персональных данных, заключающаяся в использовании персональных данных для оценки определённых аспектов, касающихся физического лица, в частности для анализа или определения аспектов, связанных с результатами работы, экономическим положением, здоровьем, предпочтениями, интересами, надёжностью, поведением, местонахождением данного лица и его перемещениями.

    персональные данные – любая информация, относящаяся к идентифицированному или идентифицируемому физическому лицу;

    Услуги информационного общества – информирование и запись на медицинские услуги в области стоматологической терапии, ортодонтии, стоматологической хирургии, протезирования, эстетической стоматологии посредством веб-страницы www.icebergdent.md и учётных записей в социальных сетях (Facebook, TikTok, Instagram и др.);

    субъект данных – любое физическое лицо, которое может быть идентифицировано, прямо или косвенно, посредством ссылки на идентификационный номер либо на один или несколько признаков, характерных для его физической, физиологической, психической, экономической, культурной или социальной идентичности;

    обработка персональных данных – любая операция или совокупность операций, совершаемых над персональными данными с помощью автоматизированных или неавтоматизированных средств, таких как сбор, запись, организация, хранение, сохранение, восстановление, адаптация или изменение, извлечение, ознакомление, использование, раскрытие путём передачи, распространения или иным образом, объединение или комбинирование, ограничение, удаление или уничтожение;

    система учёта персональных данных – любая структурированная совокупность персональных данных, доступная согласно определённым критериям, независимо от того, является ли она централизованной, децентрализованной или распределённой по функциональным либо географическим критериям;

    оператор – физическое или юридическое лицо публичного либо частного права, включая государственный орган, любое иное учреждение или организацию, которые самостоятельно либо совместно с другими определяют цели и средства обработки персональных данных, прямо предусмотренные действующим законодательством;

    лицо, уполномоченное оператором – физическое или юридическое лицо публичного либо частного права, включая государственный орган и его территориальные подразделения, которое обрабатывает персональные данные от имени и по поручению оператора, на основании инструкций, полученных от оператора;

    третье лицо – физическое или юридическое лицо публичного либо частного права, иное, чем субъект персональных данных, оператор или уполномоченное оператором лицо, а также иное, чем лицо, которое под непосредственным руководством оператора или уполномоченного лица имеет право обрабатывать персональные данные;

    IV. Цель, категории, источники и сроки обработки данных

    IV.1.Персональные данные собираются и обрабатываются в рамках системы учёта в следующих целях:
    a)В целях подбора персонала: фамилия, имя, IDNP, адрес места жительства, контактные данные, банковские данные, образование, результаты работы, данные из резюме и т.д. — на основании ст. 6 ч. (1) п. b) Закона № 195/2024 и ст. 91 п. a) Трудового кодекса.

    Персональные данные могут быть получены от субъектов данных, бывших работодателей и/или государственных информационных ресурсов и систем, в целях проверки и подтверждения этих данных.
    Персональные данные будут храниться от 3 до 75 лет, в соответствии с положениями Приказа № 57/2016 Национального архивного агентства.

    b)В целях предоставления услуг информационного общества/стоматологических медицинских услуг.

    Фамилия, имя, IDNP, адрес места жительства, контактные данные, банковские данные, состояние здоровья, изображение, характер деловых отношений, медицинский анамнез, медицинские рецепты, противопоказания, лечение, рекомендации и т.д., а также трафик данных, генерируемый веб-ресурсами и медицинским оборудованием, технические данные, такие как IP-адрес, MAC-адрес, геолокация и т.д. — в соответствии с положениями ст. 6 ч. (1) п. b) и f) Закона № 195/2024.
    Персональные данные могут быть получены от субъектов данных, от других медицинских учреждений на условиях, принятых/предоставленных пациентом.
    Данные, касающиеся медицинских услуг, будут храниться в течение 10 лет с момента прекращения правовых отношений по предоставлению услуг, при условии отсутствия иного законного интереса или юридического обязательства.

    c)В целях обеспечения видеонаблюдения (система CCTV)

    Фото/видео, место посещения/работы и все детали, которые можно понять из этих записей — на основании ст. 6 п. f) Закона № 195/2024.
    Персональные данные будут получены непосредственно от субъектов данных.
    Персональные данные будут храниться в течение периода до 30 дней с момента записи.

    d)В целях учёта персонала и посетителей

    Фамилия, имя, число, месяц, год, время прохождения контрольно-пропускного пункта, ID пропускной карты, иные технические данные — в соответствии с положениями ст. 6 ч. (1) п. f) Закона № 195/2024.
    Данные будут получены непосредственно от субъекта данных.
    Персональные данные будут храниться в течение периода до 12 месяцев.

    e)В целях обеспечения записи телефонных разговоров

    Фамилия, имя, банковские данные, медицинские данные, запись на приём к врачу, иные идентификационные данные, голос и любая информация, сообщённая субъектом данных в ходе телефонного звонка — в соответствии с положениями ст. 6 ч. (1) п. a) и, в соответствующих случаях, п. f) Закона № 195/2024.
    Персональные данные будут получены непосредственно от субъекта данных, а также данные, управляемые Icebergdent в системах учёта.
    Персональные данные будут храниться до 6 месяцев.

    f)В целях обеспечения коммуникации, а также управления медицинскими услугами и документооборотом

    Фамилия, имя, адрес электронной почты, адрес места жительства, данные, содержащиеся в обращении/ответе, занимаемая должность, данные о полученных услугах и т.д. — в соответствии с положениями ст. 6 ч. (1) п. f) Закона № 195/2024.
    Данные собираются от субъектов данных и из систем учёта Icebergdent либо из соответствующих государственных информационных систем.
    Персональные данные будут храниться в течение 5 лет, если не возникнут иные требования или законные интересы.

    g)Также Icebergdent сообщает, что может обрабатывать персональные данные и в иных целях, таких как исполнение юридического обязательства или наличие законного интереса, а именно: разрешение споров, взыскание задолженностей и т.д., обработка данных в статистических целях, обеспечение доступности, безопасности и неотказуемости данных, в том числе при внедрении новых услуг.

    Персональные данные в этих целях будут обрабатываться непосредственно от субъекта данных либо из систем Icebergdent или государственных систем.
    Персональные данные будут храниться до достижения целей и истечения сроков, установленных законодательством.

    V. Уведомление об уполномоченных лицах и трансграничной передаче

    V.1.Персональные данные будут храниться на серверах, расположенных в Республике Молдова, управляемых компанией «It Concept» ООО — в качестве поставщика услуг хостинга, либо её субподрядчиками, которые будут расположены в странах, обеспечивающих надлежащий уровень защиты данных. Дополнительные сведения будут предоставлены соответственно запрашиваемой услуге.

    VI. Получатели персональных данных

    VI.1.Оператор вправе раскрывать персональные данные:
    a)Работникам – в пределах функциональных обязанностей, распределённых внутренними актами;
    b)Договорным бенефициарам – клиентам (субъектам данных или их законным представителям);
    c)Лицам, уполномоченным оператором:
    Компаниям, ответственным за техническое обслуживание оборудования, – в той мере, в какой это необходимо в конкретной ситуации и санкционировано администрацией;
    Компаниям, обеспечивающим техническое обслуживание программного обеспечения;
    Компаниям, ответственным за проведение внешнего финансового аудита;
    Компаниям, предоставляющим услуги электронной связи (интернет);
    d)Иным операторам персональных данных:
    Национальному центру по защите персональных данных;
    Государственной налоговой службе;
    Правоохранительным органам1;
    e)Договорным партнёрам либо учреждениям, в отношении которых вы дали согласие на передачу персональных данных.
    VI.2.Передача иным третьим лицам без согласия субъекта данных запрещена.
    VI.3.Во всех случаях передачи данных указанным выше получателям будет проверяться наличие цели, правового основания и причинно-следственной связи с соответствующей информацией.
    VI.4.Данные об информационном трафике, без согласия лица, могут быть раскрыты только при наличии юридического поручения, представленного в письменной форме (судебное поручение либо мотивированное обоснование органа уголовного преследования), выданного в соответствии с законодательством Республики Молдова и положениями ст. 12 Закона № 263/2005 о правах и обязанностях пациента.

    VII. Права субъектов данных

    Субъекты данных (работники, пациенты/клиенты, посетители и/или любое лицо, намеревающееся вступить в трудовые отношения или отношения по оказанию медицинских услуг, включая любые иные категории лиц), обладают следующими правами:

    VII.1.Право на доступ к данным – означает, что субъект данных имеет возможность получить подтверждение/опровержение обработки его персональных данных, включая право знакомиться и получать доступ к своим персональным данным.
    VII.2.Право на исправление данных – субъект данных имеет право на исправление своих данных, что означает исправление или дополнение существующей информации, обрабатываемой Icebergdent.
    VII.3.Право на удаление данных, «право быть забытым» – посредством этого права на удаление, именуемого также «право быть забытым», субъект данных может потребовать удаления своих персональных данных.

    Icebergdent обязана рассмотреть возможность удаления персональных данных субъекта данных, когда:

    Правовым основанием обработки данных является согласие, и субъект данных осуществляет своё право на отзыв согласия, и более не имеется иного правового основания для дальнейшей обработки данных;
    Правовым основанием обработки данных является законный интерес, и субъект данных возражает против обработки данных, а законный интерес не имеет преимущества перед требованием об удалении данных;
    Персональные данные обрабатывались незаконно;
    Цель, для которой были собраны и обработаны персональные данные, более не актуальна, вследствие чего данные более не являются необходимыми;
    Независимо от правового основания обработки в целях прямого маркетинга (законный интерес или согласие), субъект данных возражает против обработки данных;
    Существует юридическое обязательство по удалению персональных данных;
    Данные были собраны в связи с прямым предложением услуг информационного общества ребёнку в возрасте до 14 лет без согласия его законного представителя.

    В праве на удаление данных может быть отказано, если преобладают нижеследующие обстоятельства:

    право на свободное выражение мнения и на информацию;
    по мотивам публичного интереса в сфере деятельности публичных органов;
    в целях архивирования в публичных интересах, в целях научных или исторических исследований либо в статистических целях, если удаление может серьёзно затруднить достижение целей обработки;
    для установления, осуществления или защиты права в судебном порядке;
    по мотивам необходимости обработки данных в целях, связанных с общественным здравоохранением, в публичных интересах (например, защита от угроз здоровью, в трансграничном контексте);
    если обработка необходима в целях, связанных с безопасностью и охраной труда.
    VII.4.Право на ограничение обработки – субъект данных вправе осуществлять своё право на ограничение обработки персональных данных, при этом Icebergdent вправе в этом случае хранить соответствующие данные, не используя их, до разрешения ситуации. Это право не является абсолютным и может применяться лишь в определённых ситуациях, будучи связанным с правом на возражение или на исправление данных. Icebergdent обязана по закону уведомить клиента до снятия ограничения.
    VII.5.Право на переносимость данных – субъект данных вправе осуществлять своё право на переносимость персональных данных, что означает возможность получить свои персональные данные, предоставленные им непосредственно Icebergdent, в структурированном, широко используемом и машиночитаемом (электронном) формате, а также повторно использовать их для иных целей, в иных сервисах и т.д. Фактически данные переносятся из одной информационной системы в другую безопасным образом, без необходимости вмешательства субъекта данных в процесс передачи.

    Таким образом, субъект данных вправе:

    получить копию своих персональных данных (например, данные предоставляются в электронном формате либо предоставляется доступ через программное обеспечение, откуда субъект данных может извлечь информацию);
    потребовать передачи персональных данных от одной компании другой, если это технически осуществимо (не существует конкретного обязательства по внедрению информационной системы, совместимой с другими, однако рекомендуется работать в «интероперабельной» системе с другими).

    Право на переносимость применяется, когда обработка данных осуществляется в автоматизированной (электронной) форме, а правовым основанием является согласие либо исполнение договора.

    VII.6.Право на возражение – субъект данных вправе в любой момент осуществлять своё право на возражение в отношении обработки своих персональных данных, включая создание профилей, и это право может быть эффективно применено — то есть Icebergdent прекратит обработку данных — только когда возражение обосновано и не имеется иных правовых оснований для обработки данных. Когда обработка персональных данных осуществляется в целях прямого маркетинга, субъект данных вправе в любой момент возразить против обработки в этих целях персональных данных, касающихся его, включая создание профилей, в той мере, в какой это относится к соответствующему прямому маркетингу. В случае, если субъект данных возражает против обработки в целях прямого маркетинга, персональные данные более не обрабатываются в этих целях.
    VII.7.Право, касающееся автоматизированных решений, включая профилирование (создание профилей) – субъект данных обладает правами в отношении:
    индивидуального автоматизированного процесса принятия решений, означающего принятие решений исключительно на основе автоматизированных средств/систем, без участия человека;
    создания профилей, означающего автоматизированную обработку персональных данных с целью оценки определённых аспектов, касающихся физического лица (например, предпочтений, предсказуемого поведения и т.д.).

    Если индивидуальный автоматизированный процесс принятия решений, включая создание профилей, влечёт значимые последствия (юридического или иного характера) для субъекта данных, то такая обработка ограничивается. Предполагается, что такие последствия оказывают негативное влияние на субъекта данных и могут выражаться, например, в: автоматическом отказе в электронном найме на работу, отказе в предоставлении услуги и т.д.

    Указанные выше ограничения могут быть сняты только в том случае, если обработка:

    необходима для исполнения договора;
    разрешена законодательством;
    основана на явно выраженном согласии субъекта данных.
    VII.8.Ответ на обращения, посредством которых реализуются права субъектов данных, будет предоставлен в сжатый срок, но не более одного месяца. Если обращения являются сложными, либо от субъекта данных поступила серия обращений, срок ответа может быть продлён ещё максимум на два месяца при условии разъяснения мотивов продления в течение первоначально установленного срока в один месяц.
    VII.9.В случае, если обращения инициируются чрезмерно или недобросовестно субъектом данных, либо носят повторяющийся характер, существует возможность взимания платы за обработку, основанной на административных расходах.
    VII.10.Реализация прав может осуществляться посредством направления обращения по юридическому адресу Icebergdent либо по адресу электронной почты: office@gdpr.md

    VII.11. Право на подачу жалобы в орган по защите персональных данных

    VII.12.Если вы считаете, что обработка данных или меры по защите данных не соответствуют требованиям Закона № 195/2024 о защите персональных данных, вы можете обратиться с жалобой в Национальный центр по защите персональных данных, мун. Кишинэу, ул. С. Лазо, 48, centru@datepersonale.md
    VII.13.Также вы можете отказаться от предоставления персональных данных компании Icebergdent. Отказ от предоставления таких данных может повлечь невозможность предоставления услуг.

    VIII. Общие меры по обеспечению защиты персональных данных

    VIII.1.Периметр безопасности оператора представляет собой юридический адрес, а также места нахождения лиц, уполномоченных оператором, в которых хранятся и обрабатываются персональные данные;
    VIII.2.Под периметром безопасности понимается зона, представляющая собой границу прохода, обеспеченную средствами физического (дверь) и/или технического (турникет) контроля доступа;
    VIII.3.Доступ в периметр безопасности оператора персональных данных запрещён, за исключением случаев санкционированного контроля, при этом периметр оснащён средствами контроля доступа и видеонаблюдения;
    VIII.4.Работники оператора персональных данных вправе иметь доступ к помещениям и/или местам, на которые получено согласие администрации.
    VIII.5.Доступ иных лиц в периметр безопасности может осуществляться только под надзором работников;
    VIII.6.Доступ в периметр безопасности могут иметь правоохранительные или контролирующие органы при наличии соответствующих полномочий (в оригинале), копия которых предоставляется представителям оператора;
    VIII.7.Помещение, в котором размещены средства обработки персональных данных, является физически защищённым. Наружные стены помещений прочные, входы оборудованы замками. Ключи от замков дверей хранятся у администратора. Администратор ведёт учёт ключей и лиц, имеющих доступ в периметр безопасности оператора персональных данных;
    VIII.8.Двери и окна в периметре безопасности запираются в случае, если работники покидают помещение;
    VIII.9.Использование фото-, видео-, аудиотехники или иных средств записи в периметре безопасности допускается только при наличии разрешения ответственных лиц;
    VIII.10.В случае прекращения или приостановления трудового договора работника администратор оператора персональных данных обязан в тот же день изъять у него ключи от путей доступа, а также от шкафов или металлических сейфов, а также права доступа к компьютеру;
    VIII.11.Перед вступлением в должность все работники под роспись ознакамливаются с Политикой безопасности, а также подписывают положение о неразглашении информации ограниченного доступа, которой они будут располагать в рамках оператора в контексте выполнения возложенных на них задач и обязанностей;
    VIII.12.Разглашение персональных данных или иной конфиденциальной информации посредством электронных средств неустановленным лицам не допускается.
    VIII.13.В случае временного неиспользования бумажных или электронных (цифровых) носителей информации, содержащих персональные данные, они хранятся в специально оборудованном запираемом помещении;
    VIII.14.Компьютеры, терминалы доступа и принтеры отключаются по завершении рабочих сессий.

    IX. Технические меры безопасности:

    IX.1.Оператор ведёт учёт вычислительных средств, на которых хранятся персональные данные и иная управляемая конфиденциальная информация;
    IX.2.Запрещается использование личных вычислительных средств, таких как ноутбук, планшет, флеш-накопители и т.д., для выполнения задач оператора персональных данных;
    IX.3.Доступ к компьютерам осуществляется на основе профиля пользователя и пароля, который является конфиденциальным и не может быть передан кому-либо, записан или отображён для неограниченного доступа. Пароли содержат минимум 8 символов, не связаны с персональной информацией пользователя, не содержат одинаковых последовательных символов и не состоят полностью из групп цифр или букв. Пароли изменяются каждые 3 месяца;
    IX.4.Вычислительные устройства оснащены антивирусным программным обеспечением и лицензионными операционными системами;
    IX.5.Передача информации ограниченного доступа осуществляется только защищёнными методами;
    IX.6.Вычислительные устройства для каждого пользователя индивидуально настраиваются с фильтрами доступа и использования аппаратных ресурсов в зависимости от его задач и функциональных обязанностей;
    IX.7.Запрещается вынос из периметра безопасности информации ограниченного доступа без разрешения оператора данных;
    IX.8.Запрещается использование программ удалённого доступа к вычислительной технике.
    IX.9.Обеспечиваются технические и административные условия электроэнергетической и противопожарной безопасности;

    X. Файлы Cookie

    X.1.Оператор данных обрабатывает два типа файлов cookie: сессионные и фиксированные. Последние представляют собой временные файлы, которые остаются на устройстве пользователя до окончания сеанса либо до закрытия приложения (веб-браузера).
    X.2.Сами файлы cookie не запрашивают и не связываются с дополнительной информацией, которая могла бы привести к идентификации незарегистрированных посетителей.
    X.3.По окончании интернет-сессии сессионные файлы cookie удаляются автоматически либо сохраняются в соответствии со сроками хранения, указанными в push-уведомлении.

    1 публичный орган или подразделение такого органа, компетентное в области предотвращения, расследования, выявления правонарушений, в целях применения уголовно-процессуальных процедур, уголовного преследования правонарушений либо исполнения уголовных наказаний, включая защиту и предотвращение угроз общественному порядку, таких как, в том числе, но не ограничиваясь: полиция, органы прокуратуры, таможенные органы, пенитенциарные учреждения, органы по предупреждению и борьбе с коррупцией, отмыванием денег, финансированием терроризма, возврату преступных активов, органы пробации, органы государственной безопасности.