Персональные данные пациентов в медицине: защита и обработка
Медицинские организации ежедневно собирают, хранят и передают сведения о здоровье тысяч людей. Персональные данные пациентов относятся к особой категории — их утечка или неправомерная обработка влечёт не только штрафы, но и нарушение фундаментальных прав человека. Российское законодательство устанавливает жёсткие требования к клиникам, больницам и частным практикам. Разбираемся, что это означает на практике и как выстроить правомерную систему работы с данными.
Правовая база: что регулирует обработку медицинских данных
Работа с персональными данными в медицине регулируется сразу несколькими нормативными актами, образующими единую систему требований. Ключевыми являются:
-
—
Федеральный закон № 152-ФЗ «О персональных данных» — устанавливает общие принципы обработки, права субъектов, обязанности операторов и меры защиты. Медицинские данные прямо отнесены к специальной категории (ст. 10).
-
—
Федеральный закон № 323-ФЗ «Об основах охраны здоровья» — закрепляет институт врачебной тайны (ст. 13), определяет случаи допустимого раскрытия сведений о состоянии здоровья пациента без его согласия.
-
—
Приказы Минздрава и Роскомнадзора — регламентируют технические и организационные меры защиты, порядок уведомления регулятора, требования к информационным системам персональных данных (ИСПДн).
-
—
GDPR (для международных клиник) — если медицинская организация работает с гражданами ЕС или имеет европейские подразделения, применяется европейский регламент с его требованиями к согласию, праву на забвение и уведомлению об инцидентах.
«Медицинские сведения — это, пожалуй, наиболее чувствительная категория персональных данных. Их неправомерное раскрытие способно причинить человеку не просто моральный вред, но и повлечь дискриминацию, утрату работы, разрушение отношений. Именно поэтому закон устанавливает для них особый режим обработки.»
Что относится к персональным данным в медицине
Не все сведения, которые собирает клиника, являются персональными данными в юридическом смысле — однако их круг значительно шире, чем принято думать. Медицинская организация должна чётко понимать, с какими именно данными она работает.
Специальные категории ПД (ст. 10 152-ФЗ)
- ▸ Диагнозы, заключения, анамнез
- ▸ Результаты анализов и инструментальных исследований
- ▸ Сведения о психическом здоровье
- ▸ Данные о ВИЧ-статусе, наркологическом учёте
- ▸ Генетические данные
- ▸ Биометрические данные (отпечатки, сетчатка)
Общие ПД, обрабатываемые клиникой
- ▸ ФИО, дата рождения, СНИЛС, полис ОМС
- ▸ Контактные данные (телефон, e-mail, адрес)
- ▸ Данные о страховании и договорах
- ▸ История посещений и записей
- ▸ Данные законных представителей (для детей)
- ▸ Фотографии (в т.ч. в медицинских целях)
Важно: Обезличенные статистические данные без возможности идентификации пациента не подпадают под действие 152-ФЗ. Однако при малейшей возможности «переидентификации» — режим персональных данных распространяется в полной мере.
Обязанности медицинской организации как оператора ПД
Любая клиника, принимающая пациентов, автоматически является оператором персональных данных и обязана выполнять весь комплекс требований закона. Игнорирование хотя бы одного из них — основание для проверки Роскомнадзора и административного взыскания.
Уведомить Роскомнадзор
До начала обработки подать уведомление об операторе ПД. Исключений для медицинских организаций почти нет — обработка специальных категорий данных требует обязательной регистрации.
Получить согласие
Письменное информированное согласие — обязательное условие обработки специальных категорий. Форма согласия должна содержать цели, состав данных, перечень третьих лиц и порядок отзыва.
Разработать документацию
Политика обработки ПД, приказы о назначении ответственных, регламенты доступа, инструкции сотрудников, реестр ИСПДн — всё это обязательные локальные документы.
Обеспечить технзащиту
МИС должна соответствовать требованиям к ИСПДн соответствующего уровня защищённости. Шифрование, разграничение прав доступа, антивирусная защита, резервное копирование.
Соблюдать права субъектов
Пациент вправе получить доступ к своим данным, потребовать уточнения, блокирования или удаления. Срок ответа на обращение — 30 дней. Отказ должен быть мотивирован.
Локализовать данные
Первичная запись персональных данных граждан РФ должна производиться в базах данных, расположенных на территории России. Облачные решения требуют проверки юрисдикции серверов.
Врачебная тайна и персональные данные: в чём разница
Врачебная тайна и режим персональных данных — смежные, но не тождественные правовые институты. Их нередко смешивают, что приводит к ошибкам в документировании и раскрытии информации.
| Критерий | Врачебная тайна | Персональные данные (152-ФЗ) |
|---|---|---|
| Правовая основа | ст. 13 ФЗ-323 | ФЗ-152, подзаконные акты |
| Субъект обязанности | Медицинский работник лично | Организация-оператор |
| Состав охраняемых сведений | Сведения о здоровье, диагнозах, факте обращения | Любые данные, позволяющие идентифицировать лицо |
| Исключения | Исчерпывающий перечень (ч. 4 ст. 13 ФЗ-323) | Согласие, иные законные основания (ст. 6, 10) |
| Ответственность | Дисциплинарная, уголовная (ст. 137 УК РФ) | Административная (ст. 13.11 КоАП), уголовная |
Нередко один и тот же документ (медицинская карта) одновременно охраняется и как врачебная тайна, и как персональные данные. Это означает двойное регулирование и необходимость соблюдать оба режима.
Ответственность за нарушения: штрафы и санкции
С 2024 года санкции за нарушения в сфере персональных данных существенно возросли. Для медицинских организаций, работающих с особо чувствительными сведениями, риски особенно высоки.
КоАП РФ, ст. 13.11
Обработка без согласия
до 700 000 ₽
для юридических лиц; повторное нарушение — до 1,5 млн ₽
КоАП РФ, ст. 13.11 ч. 6
Утечка данных
до 15 млн ₽
при утечке специальных категорий ПД; при повторе — оборотный штраф
УК РФ, ст. 137
Нарушение неприкосновенности частной жизни
до 4 лет
лишения свободы при использовании служебного положения
Роскомнадзор
Плановые и внеплановые проверки
360 дней
максимальный срок устранения нарушений по предписанию регулятора
С 30 мая 2025 года вступают в силу поправки, вводящие оборотные штрафы за повторные утечки персональных данных — до 3% от годовой выручки организации. Для крупных медицинских сетей это означает десятки и сотни миллионов рублей потенциальных санкций.
Часто задаваемые вопросы
Нужна помощь с защитой персональных данных в вашей клинике?
Наши юристы специализируются на медицинском праве и регуляторных требованиях к обработке персональных данных. Проведём аудит документооборота, разработаем политику и согласия, подготовим к проверке Роскомнадзора.
Первичная консультация — бесплатно. Конфиденциально.