Size: a a a

Чат ruCyberSecurity

2019 March 01

И

Иван in Чат ruCyberSecurity
Serafima Lebedeva
Если нет, и все таки нужно - то его должен оформлять первичный агрегатор данных, который в свою очередь может перепоручить обработку уже третьему лицу, например, вашей организации
Не оформляет. Процесс такой. Звонок. Жалоба. Назовитесь. Кто вы откуда,возраст и прочее. Спасибо вам сообщат. Разговор закончен. Первичный агрегатор ничего не оформил. А потом это разослал в нужные лпу. Теперь получили мы этот комплект пдн. Хорошо. Но сам пациент или жалобщикс нами не работал, точнее согласий не давал и прочее. А мы видим его фио возраст адрес и прочее. При этом они не публичные, и те послабления что есть в 6 или 10 или 11 статье не совсем применимы
источник

И

Иван in Чат ruCyberSecurity
Для первичного агрегатора отсутствие согласия может подойти ст 6 ч 1 п 2
источник

SL

Serafima Lebedeva in Чат ruCyberSecurity
для вас оно тоже вполне подходит
источник

И

Иван in Чат ruCyberSecurity
Serafima Lebedeva
для вас оно тоже вполне подходит
Да, но в том случае, если субъект обратился сам.
источник

SL

Serafima Lebedeva in Чат ruCyberSecurity
и еще см. ст 6, ч 4
источник

И

Иван in Чат ruCyberSecurity
Нет. Горячая линия-не гос услуга
источник

И

Иван in Чат ruCyberSecurity
Точнее возможность позвонить на номер телефона гор линии
источник

R

R in Чат ruCyberSecurity
мне кажется, важно вот это: "... А учреждению представляется доступ и возможность работать с этой жалобой онлайн". Учреждение работает с жалобой в своей информационной системе, или является пользователем внешней системы? Если внешней, то достаточно тупо исполнять требования по работе в этой системе, которые должен разработать владелец системы
источник

SL

Serafima Lebedeva in Чат ruCyberSecurity
Иван
Точнее возможность позвонить на номер телефона гор линии
причем тут гос или не гос услуга, если обработка осуществляется во исполнение законодательства
источник

И

Иван in Чат ruCyberSecurity
Serafima Lebedeva
причем тут гос или не гос услуга, если обработка осуществляется во исполнение законодательства
Вы прочтите дословно что написано в этом пункте. Те кто организуют гор линию не учавствуют в предоставлении гос услуг
источник

SL

Serafima Lebedeva in Чат ruCyberSecurity
так, еще раз. ваша организация - коммерческая, и она оказывает какому-то гос. учреждению услугу в виде горячей линии для обращений + еще какую-то обработку поступивших обращений?
источник

И

Иван in Чат ruCyberSecurity
R
мне кажется, важно вот это: "... А учреждению представляется доступ и возможность работать с этой жалобой онлайн". Учреждение работает с жалобой в своей информационной системе, или является пользователем внешней системы? Если внешней, то достаточно тупо исполнять требования по работе в этой системе, которые должен разработать владелец системы
Требования по работе в системе (требования ровно 3 прописанных на бумаге пункта-открыть страницу, прикрепить документ, нажать сохранить) не = требованиям по работе с ПДн
источник

И

Иван in Чат ruCyberSecurity
Serafima Lebedeva
так, еще раз. ваша организация - коммерческая, и она оказывает какому-то гос. учреждению услугу в виде горячей линии для обращений + еще какую-то обработку поступивших обращений?
))) мы гос мед учреждение. Есть верхний здрав. На его базе есть еще одна структура, в которой построен кол центр-гор линия. Обращения поступают в колцентр и спускаются вниз к нам
источник

SL

Serafima Lebedeva in Чат ruCyberSecurity
«Лицо, осуществляющее обработку персональных данных по поручению оператора, не обязано получать согласие субъекта персональных данных на обработку его персональных данных»
источник

SL

Serafima Lebedeva in Чат ruCyberSecurity
зачем вам согласие?
источник

R

R in Чат ruCyberSecurity
Иван
Требования по работе в системе (требования ровно 3 прописанных на бумаге пункта-открыть страницу, прикрепить документ, нажать сохранить) не = требованиям по работе с ПДн
3 пункта - это не требования, а порядок работы. Я к тому, что владелец системы должен озаботиться всей этой ерундой, а не лечебное учреждение, являющееся пользователем системы. Владелец должен например сказать "доступ к нашей системе должен осуществляться только с компьютеров, аттестованных на соответствие требованиям безопасности информации, обрабатываемой в нашей ИС, ибо это ИСПДн", а учреждение - выполнить эти требования
источник

И

Иван in Чат ruCyberSecurity
R
3 пункта - это не требования, а порядок работы. Я к тому, что владелец системы должен озаботиться всей этой ерундой, а не лечебное учреждение, являющееся пользователем системы. Владелец должен например сказать "доступ к нашей системе должен осуществляться только с компьютеров, аттестованных на соответствие требованиям безопасности информации, обрабатываемой в нашей ИС, ибо это ИСПДн", а учреждение - выполнить эти требования
))) я понимаю ))) эти 3 пункта все что есть )))) поэтому  и говорю-нет ничего
источник

R

R in Чат ruCyberSecurity
ну так всё это это не должно быть головной болью учреждения. владелец системы решил допускать в его систему пользователей, не установив требования - проблема владельца системы
источник

И

Иван in Чат ruCyberSecurity
Serafima Lebedeva
«Лицо, осуществляющее обработку персональных данных по поручению оператора, не обязано получать согласие субъекта персональных данных на обработку его персональных данных»
В этом и суть, что как такового поручкния на обработку пдн нет, есть приказ рекомендующий! обеспечить своевременное рассмотрение жалобы и ответ на нее. Если это считать "поручением", вопрос снят. Но это все условно и натянуто
источник

Л

Леонид in Чат ruCyberSecurity
Ответ на жалобу будет поступать ЗАЯВИТЕЛЮ от ЛПУ или от оператора?
источник