1. Общие положения
Настоящий порядок защиты персональных данных регулирует обработку персональных данных клиентов, членов союза, партнёров по сотрудничеству и других физических лиц членами Эстонского союза массажистов.
Цель порядка:
1.1. обеспечить защиту конфиденциальности клиентов;
1.2. обеспечить соблюдение требований Общего регламента Европейского союза по защите данных (GDPR);
1.3. определить права и обязанности массажистов при обработке персональных данных;
1.4. обеспечить безопасность и конфиденциальность данных клиентов.
Настоящий порядок является обязательным для всех членов Эстонского союза массажистов.
2. Основные понятия
2.1. Персональные данные
Любая информация об идентифицированном или идентифицируемом физическом лице.
2.2. Данные особой категории
Данные о:
- состоянии здоровья;
- инвалидности;
- заболеваниях;
- травмах;
- применении лекарственных препаратов;
- реабилитации;
- физическом состоянии человека.
2.3. Обработка данных
Действия с данными:
- сбор;
- хранение;
- использование;
- изменение;
- передача;
- удаление.
При оказании массажных услуг большинство данных о состоянии здоровья относится к специальным категориям персональных данных.
3. Принципы обработки персональных данных
Массажист обрабатывает данные:
3.1. Законно
Данные обрабатываются только при наличии законного основания.
3.2. Справедливо
Клиент информируется о целях использования данных.
3.3. В минимально необходимом объёме
Собираются только данные, необходимые для оказания услуги.
3.4. Точно
При необходимости данные обновляются.
3.5. Безопасно
Данные защищаются от несанкционированного доступа.
4. Обрабатываемые данные
Массажист может собирать следующие данные:
4.1. Основные данные клиента
- имя;
- номер телефона;
- адрес электронной почты;
- дата рождения;
- адрес.
4.2. Данные, связанные с услугой
- цель массажа;
- состояние здоровья;
- травмы;
- операции;
- лекарственные препараты;
- аллергии;
- ограничения подвижности;
- информация о реабилитации.
4.3. При массаже животных
- имя животного;
- вид;
- порода;
- возраст;
- ветеринарные диагнозы;
- планы лечения;
- контактные данные владельца.
5. Основания для обработки персональных данных
Данные обрабатываются:
5.1. Для исполнения договора
- бронирование времени;
- оказание услуги;
- ведение клиентской карты;
- выставление счетов.
5.2. На основании согласия
- обработка данных о состоянии здоровья;
- использование фотографий;
- публикация отзывов;
- отправка маркетинговых материалов.
5.3. На основании юридической обязанности
- бухгалтерский учёт;
- налоговый учёт;
- требования государственных органов.
6. Права клиента
Клиент имеет право:
6.1. Ознакомиться с данными
Получить копию собранных о нём данных.
6.2. Исправить данные
Потребовать исправления неточных данных.
6.3. Ограничить обработку
В определённых случаях приостановить использование данных.
6.4. Удалить данные
Если отсутствует законное основание для их хранения.
6.5. Отозвать согласие
В любое время и без объяснения причин.
6.6. Подать жалобу
В Инспекцию по защите данных.
7. Конфиденциальность
Массажист обязан сохранять в тайне:
7.1. данные о состоянии здоровья клиента;
- диагнозы;
- схемы лечения;
- клиентские карты;
- содержание консультаций.
7.2. Данные клиента не передаются:
- членам семьи;
- работодателю;
- ветеринару;
- тренеру;
- третьим лицам;
- без письменного согласия клиента или законного основания, предусмотренного законодательством.
8. Хранение данных
8.1. Клиентские карты
Хранятся до 5 лет после последнего посещения.
8.2. Счета
Хранятся 7 лет.
8.3. Формы согласия
Хранятся до 5 лет после окончания отношений по оказанию услуг.
8.4. Согласия на маркетинг
До момента отзыва согласия.
9. Безопасность данных
Массажист должен применять следующие меры:
9.1. Цифровые данные
- компьютер, защищённый паролем;
- антивирусная защита;
- автоматические обновления;
- безопасные облачные сервисы;
- двухфакторная аутентификация.
9.2. Бумажные документы
- запирающийся шкаф;
- ограниченный доступ;
- безопасное уничтожение.
10. Фотографии и видео
Фотографии или видеозаписи клиентов могут использоваться:
10.1. на веб-сайте;
10.2. в социальных сетях;
10.3. на обучающих мероприятиях;
10.4. в маркетинговых материалах
10.5. только при наличии предварительного письменного согласия клиента.
При публикации фотографий животных необходимо получить согласие владельца.
11. Утечки и нарушения безопасности данных
Нарушением безопасности данных считается:
11.1. утечка данных клиента;
11.2. потеря документов;
11.3. кража компьютера;
11.4. несанкционированный доступ.
Массажист обязан:
11.5. незамедлительно зафиксировать нарушение;
11.6. принять меры для уменьшения возможного ущерба;
11.7. при необходимости уведомить Инспекцию по защите данных;
11.8. уведомить затронутых клиентов.
12. Ответственность члена союза
Член Эстонского союза массажистов несёт ответственность за:
12.1. правильную обработку данных;
12.2. безопасное хранение данных;
12.3. соблюдение конфиденциальности;
12.4. соблюдение требований GDPR.
13. Вступление в силу
Настоящий порядок вступает в силу после утверждения правлением Эстонского союза массажистов и является обязательным для всех членов союза.