Настоящая Политика конфиденциальности регулирует порядок работы с персональными данными пользователей платформы [www.annagastro.top], оказывающей услуги в формате информационной поддержки и второго мнения без постановки диагноза. Документ разработан с учётом требований законодательства Республики Беларусь, Российской Федерации и Европейского союза.

Правовые основания обработки данных. Многоюрисдикционный подход.

Цели и правовые основания обработки

Характер услуг

Сервис осуществляет обработку данных исключительно для:

  • Предоставления общедоступной медицинской информации
  • Консультаций по вопросам интерпретации ранее полученных диагнозов
  • Организации коммуникации для определения профиля специалиста

Правовой базой обработки выступают:

  1. Для РБ: ст. 15 Закона №99-З «О защите персональных данных» (информированное согласие)
  2. Для РФ: п. 2 ч. 1 ст. 6 152-ФЗ (исполнение договора возмездного оказания услуг)
  3. Для ЕС: ст. 6(1)(b) GDPR (необходимость для выполнения договора)6

Категории обрабатываемых данных

Типология информации

  1. Идентификационные данные:
    • Имя/псевдоним (обязательно для РФ и РБ)
    • Электронная почта (для ЕС допустима анонимная регистрация)
  2. Медицинские сведения:
    • Текстовые описания симптомов (без прикрепления файлов)
    • Общая информация о ранее поставленных диагнозах
  3. Техническая информация:
    • IP-адреса (хранятся отдельно от медицинских данных)
    • Cookies сессии (удаляются при закрытии браузера)

Сроки хранения и порядок удаления

Дифференцированный подход

  1. Коммуникационные данные:
    • Тексты чатов и метаданные сеансов → 3 дня с момента завершения диалога
    • Автоматическое удаление через CRON-задачи с шифрованием остаточных следов
  2. Медицинская информация:
    • Сводные заключения консультантов → 3 года для РБ (п. 4.2 Приказа Минздрава №74), 5 лет для РФ (ст. 23 323-ФЗ), 1 год для ЕС (ст. 5(1)(e) GDPR)
  3. Платежные реквизиты:
    • Токенизированные записи транзакций → 18 месяцев (требование Нацбанка РБ №346)

Процедура досрочного удаления

  1. Для пользователей ЕС:
    • Право на забвение через форму в личном кабинете → обработка в 72 часа
    • Полная очистка всех связанных данных с отправкой подтверждающего сертификата
  2. Для резидентов РБ:
    • Подача заявления по шаблону Приложения 2 к Постановлению №74 → исполнение в 15 дней
    • Блокировка вместо удаления при наличии судебных споров
  3. Для граждан РФ:
    • Удаление через запрос на support@[домен] → срок рассмотрения 20 рабочих дней (ст. 14 152-ФЗ)

Технические меры защиты

Архитектура данных

1. Геолокационное разделение и криптографические протоколы

  • Видеосвязь: сквозное шифрование по стандарту AES-256 с использованием протокола WebRTC
  • Хранение данных: распределённое облако с гео-привязкой серверов (Минск для пациентов РБ, Москва для РФ, Франкфурт для ЕС)
  • Аутентификация: двухфакторная верификация для медицинского персонала

2. Шифрование:

TLS 1.3 для передачи данных

AES-256-GCM для хранилищ с ежеквартальной ротацией ключей

Информирование пользователей

Механизмы согласия

  1. Многоуровневая система:
    • Общее соглашение при регистрации
    • Контекстные подтверждения для:
      • Загрузки временных файлов
      • Использования cookies аналитики
  2. Шаблон уведомления:”Обработка ваших контактных данных осуществляется исключительно для организации коммуникации с медицинским консультантом. По завершении диалога история переписки будет автоматически удалена через 30 дней, если иное не предусмотрено вашим запросом.”

Особые случаи

Передача данных третьим лицам

Допускается только при:

  • Явном согласии пользователя (отдельная форма для каждого случая)
  • Судебных требованиях по ст. 17 Закона РБ №99-З и ст. 8 GDPR

Таблица соответствия требований:

КритерийРБРФЕС
Срок ответа на запрос15 дней30 дней1 месяц
Форма запросаПисьменнаяЭлектроннаяЛюбая
Плата за обработкуЗапрещена3 000 RUBБесплатно

Заключительные положения

  1. Контроль исполнения:
    • Ежеквартальные аудиты по методике ISO 27799
    • Публикация отчетов о нарушениях в разделе “Безопасность”
  2. Изменения политики:
    • Уведомление за 30 дней через email-рассылку
    • Архивация предыдущих версий с цифровой подписью

Данная редакция политики вступает в силу с 06.03.2025 и учитывает последние изменения:

  • Решение ЕЭК №178 о трансграничных медицинских услугах
  • Разъяснения Роскомнадзора от 12.02.2025 по применению 152-ФЗ
  • Обновлённые SCC для передачи данных из ЕС