Сведения о реализуемых мерах защиты персональных данных
Сервис обрабатывает специальную категорию персональных данных (сведения о состоянии здоровья) в информационной системе с числом субъектов менее 100 000. Требуемый уровень защищённости определяется по Постановлению Правительства РФ от 01.11.2012 № 1119; состав мер — по Приказу ФСТЭК России от 18.02.2013 № 21.
Организационные меры
- назначено лицо, ответственное за организацию обработки персональных данных: ;
- утверждены Политика обработки персональных данных и порядок реагирования на запросы субъектов;
- доступ к серверу и базе данных имеют только лица, которым он необходим для работы; учётные данные хранятся вне исходного кода;
- при утечке данных — уведомление Роскомнадзора в течение 24 часов и результаты расследования в течение 72 часов (ч. 3.1 ст. 21 152-ФЗ).
Технические меры
- передача данных только по защищённому протоколу HTTPS (TLS);
- пароли хранятся в виде криптографического хэша с солью, в открытом виде не хранятся;
- вход в кабинет по сеансовому токену с ограничением числа попыток входа;
- каждый пользователь видит только свои документы; доступ врача или родственника — только по ссылке, созданной самим пользователем;
- серверы, база данных и файловое хранилище размещены в центрах обработки данных на территории Российской Федерации;
- ежедневное резервное копирование с проверкой восстановления из копии;
- данные о здоровье не передаются зарубежным сервисам искусственного интеллекта; распознавание и языковая модель — Yandex Cloud (РФ);
- журналирование действий администратора и событий безопасности.
Права и обращения
Вопросы о защите данных и сообщения об уязвимостях: .