Поручение на обработку персональных данных

Редакция от 6 августа 2026 г.

Организация, которая пользуется Системой, остаётся оператором персональных данных своих клиентов и пациентов. Мы обрабатываем их по её поручению, как уполномоченное лицо. Этот документ — часть договора и определяет, что именно нам поручено, в каких границах и на какой срок.
Редакция для ознакомления. Документ подготовлен, но ещё не прошёл юридическую проверку и не является действующей офертой. Перед заключением договора запросите у нас актуальную редакцию — пришлём в течение рабочего дня.

1. Роли сторон

2. Предмет поручения

Оператор поручает обработку персональных данных, вносимых им и его работниками в Систему, в целях функционирования Системы: ведения записи, учёта оказанных услуг, расчётов, документооборота и формирования отчётности Оператора.

3. Состав данных и субъектов

СубъектыКатегории данных
Клиенты и пациенты Операторафамилия, имя, отчество, дата рождения, номер телефона, адрес электронной почты, история обращений и оказанных услуг, расчёты
Пациенты — при подключённом модуле «Медицина»данные о состоянии здоровья: диагнозы, план и результаты лечения, состояние зубов, аллергии, анамнез, медицинские изображения. Относятся к специальным персональным данным, режим обработки строже общего
Работники Операторафамилия и имя, должность, роль в Системе, выработка и расчёт вознаграждения, журнал действий

Фактический состав зависит от того, какие модули подключены Оператору и какие данные он вносит. Уполномоченное лицо не запрашивает и не собирает данные самостоятельно.

4. Разрешённые действия

Сбор, запись, систематизация, хранение, изменение, использование, обезличивание, блокирование и удаление — в объёме, необходимом для работы Системы, а также предоставление доступа к данным работникам Оператора в соответствии с назначенными им ролями.

5. Границы поручения

Уполномоченное лицо не вправе:

  • обрабатывать данные в целях, не указанных в разделе 2;
  • передавать данные третьим лицам, кроме случаев, предусмотренных разделом 7 и законодательством;
  • использовать данные Оператора для обучения моделей, аналитики по другим организациям или в маркетинговых целях;
  • осуществлять трансграничную передачу данных;
  • предоставлять доступ к данным одного Оператора другому: данные организаций изолированы на уровне базы данных.
Доступ технической поддержки к данным Оператора возможен только для устранения неисправности, фиксируется в журнале отдельным типом события и доступен Оператору для просмотра.

6. Меры защиты

  • обработка и хранение на территории Республики Беларусь;
  • изоляция данных организаций на уровне базы данных: запрос без указания организации не возвращает ни одной записи;
  • разграничение доступа по ролям, назначаемым Оператором;
  • журнал действий с данными, в том числе доступа поддержки, без возможности изменения и удаления записей;
  • шифрование соединений и резервных копий, регулярная проверка восстановления;
  • хранение паролей в виде необратимых хешей;
  • немедленное прекращение доступа работника по указанию Оператора.

7. Привлечение третьих лиц

8. Нарушения безопасности

При выявлении несанкционированного доступа, утраты или иного нарушения безопасности персональных данных Уполномоченное лицо уведомляет Оператора не позднее 24 часов с момента обнаружения и сообщает: характер нарушения, затронутые категории данных и субъектов, предполагаемые последствия и принятые меры. Уведомление уполномоченного органа и субъектов — обязанность Оператора; Уполномоченное лицо предоставляет для этого всю необходимую информацию.

9. Обращения субъектов и проверки

10. Срок и судьба данных после расторжения

Подписанный экземпляр поручения на бланке предоставляется по запросу: support@ucrm.by. Он может понадобиться при проверке — этот документ вы показываете проверяющему.