Правовой вестник здравоохранения

Информационно-аналитическое издание о медицинском праве России

Рубрика: Правовое регулирование · Обновлено: 10 сентября 2026 г.
Главная / Персональные данные в медицине: защита и обработка
Персональные данные

Персональные данные пациентов в медицине: защита и обработка

Медицинские организации ежедневно собирают, хранят и передают сведения о здоровье тысяч людей. Персональные данные пациентов относятся к особой категории — их утечка или неправомерная обработка влечёт не только штрафы, но и нарушение фундаментальных прав человека. Российское законодательство устанавливает жёсткие требования к клиникам, больницам и частным практикам. Разбираемся, что это означает на практике и как выстроить правомерную систему работы с данными.

152-ФЗ Врачебная тайна Роскомнадзор Согласие на обработку
Врач и пациент подписывают согласие на обработку персональных данных в медицинском кабинете

Правовая база: что регулирует обработку медицинских данных

Работа с персональными данными в медицине регулируется сразу несколькими нормативными актами, образующими единую систему требований. Ключевыми являются:

  • Федеральный закон № 152-ФЗ «О персональных данных» — устанавливает общие принципы обработки, права субъектов, обязанности операторов и меры защиты. Медицинские данные прямо отнесены к специальной категории (ст. 10).
  • Федеральный закон № 323-ФЗ «Об основах охраны здоровья» — закрепляет институт врачебной тайны (ст. 13), определяет случаи допустимого раскрытия сведений о состоянии здоровья пациента без его согласия.
  • Приказы Минздрава и Роскомнадзора — регламентируют технические и организационные меры защиты, порядок уведомления регулятора, требования к информационным системам персональных данных (ИСПДн).
  • GDPR (для международных клиник) — если медицинская организация работает с гражданами ЕС или имеет европейские подразделения, применяется европейский регламент с его требованиями к согласию, праву на забвение и уведомлению об инцидентах.
«Медицинские сведения — это, пожалуй, наиболее чувствительная категория персональных данных. Их неправомерное раскрытие способно причинить человеку не просто моральный вред, но и повлечь дискриминацию, утрату работы, разрушение отношений. Именно поэтому закон устанавливает для них особый режим обработки.»

Что относится к персональным данным в медицине

Не все сведения, которые собирает клиника, являются персональными данными в юридическом смысле — однако их круг значительно шире, чем принято думать. Медицинская организация должна чётко понимать, с какими именно данными она работает.

Специальные категории ПД (ст. 10 152-ФЗ)

  • Диагнозы, заключения, анамнез
  • Результаты анализов и инструментальных исследований
  • Сведения о психическом здоровье
  • Данные о ВИЧ-статусе, наркологическом учёте
  • Генетические данные
  • Биометрические данные (отпечатки, сетчатка)

Общие ПД, обрабатываемые клиникой

  • ФИО, дата рождения, СНИЛС, полис ОМС
  • Контактные данные (телефон, e-mail, адрес)
  • Данные о страховании и договорах
  • История посещений и записей
  • Данные законных представителей (для детей)
  • Фотографии (в т.ч. в медицинских целях)

Важно: Обезличенные статистические данные без возможности идентификации пациента не подпадают под действие 152-ФЗ. Однако при малейшей возможности «переидентификации» — режим персональных данных распространяется в полной мере.

Обязанности медицинской организации как оператора ПД

Любая клиника, принимающая пациентов, автоматически является оператором персональных данных и обязана выполнять весь комплекс требований закона. Игнорирование хотя бы одного из них — основание для проверки Роскомнадзора и административного взыскания.

01

Уведомить Роскомнадзор

До начала обработки подать уведомление об операторе ПД. Исключений для медицинских организаций почти нет — обработка специальных категорий данных требует обязательной регистрации.

02

Получить согласие

Письменное информированное согласие — обязательное условие обработки специальных категорий. Форма согласия должна содержать цели, состав данных, перечень третьих лиц и порядок отзыва.

03

Разработать документацию

Политика обработки ПД, приказы о назначении ответственных, регламенты доступа, инструкции сотрудников, реестр ИСПДн — всё это обязательные локальные документы.

04

Обеспечить технзащиту

МИС должна соответствовать требованиям к ИСПДн соответствующего уровня защищённости. Шифрование, разграничение прав доступа, антивирусная защита, резервное копирование.

05

Соблюдать права субъектов

Пациент вправе получить доступ к своим данным, потребовать уточнения, блокирования или удаления. Срок ответа на обращение — 30 дней. Отказ должен быть мотивирован.

06

Локализовать данные

Первичная запись персональных данных граждан РФ должна производиться в базах данных, расположенных на территории России. Облачные решения требуют проверки юрисдикции серверов.

Врачебная тайна и персональные данные: в чём разница

Врачебная тайна и режим персональных данных — смежные, но не тождественные правовые институты. Их нередко смешивают, что приводит к ошибкам в документировании и раскрытии информации.

Критерий Врачебная тайна Персональные данные (152-ФЗ)
Правовая основа ст. 13 ФЗ-323 ФЗ-152, подзаконные акты
Субъект обязанности Медицинский работник лично Организация-оператор
Состав охраняемых сведений Сведения о здоровье, диагнозах, факте обращения Любые данные, позволяющие идентифицировать лицо
Исключения Исчерпывающий перечень (ч. 4 ст. 13 ФЗ-323) Согласие, иные законные основания (ст. 6, 10)
Ответственность Дисциплинарная, уголовная (ст. 137 УК РФ) Административная (ст. 13.11 КоАП), уголовная
Юрист в медицинской клинике изучает документы о защите персональных данных и врачебной тайне

Нередко один и тот же документ (медицинская карта) одновременно охраняется и как врачебная тайна, и как персональные данные. Это означает двойное регулирование и необходимость соблюдать оба режима.

Ответственность за нарушения: штрафы и санкции

С 2024 года санкции за нарушения в сфере персональных данных существенно возросли. Для медицинских организаций, работающих с особо чувствительными сведениями, риски особенно высоки.

КоАП РФ, ст. 13.11

Обработка без согласия

до 700 000 ₽

для юридических лиц; повторное нарушение — до 1,5 млн ₽

КоАП РФ, ст. 13.11 ч. 6

Утечка данных

до 15 млн ₽

при утечке специальных категорий ПД; при повторе — оборотный штраф

УК РФ, ст. 137

Нарушение неприкосновенности частной жизни

до 4 лет

лишения свободы при использовании служебного положения

Роскомнадзор

Плановые и внеплановые проверки

360 дней

максимальный срок устранения нарушений по предписанию регулятора

С 30 мая 2025 года вступают в силу поправки, вводящие оборотные штрафы за повторные утечки персональных данных — до 3% от годовой выручки организации. Для крупных медицинских сетей это означает десятки и сотни миллионов рублей потенциальных санкций.

Часто задаваемые вопросы

По общему правилу — нет. Передача медицинских данных страховщику требует письменного согласия пациента. Исключение: если договор ОМС или ДМС предусматривает такую передачу и пациент подписал соответствующее согласие при заключении договора. В рамках ОМС объём передаваемых сведений регулируется отдельно и ограничен целями контроля качества медпомощи.
Только с согласия самого пациента или если он сам уполномочил родственника. Исключения: пациент недееспособен (тогда — законный представитель), несовершеннолетний до 15 лет (родители/опекуны), либо пациент умер — в последнем случае супруг, дети и родители вправе получить сведения, если пациент не запретил это при жизни.
Публикация клинических случаев допустима только при надлежащем обезличивании: удалении ФИО, даты рождения, адреса, уникальных особенностей, позволяющих идентифицировать пациента. Либо — при наличии письменного согласия пациента, в котором прямо указана цель «публикация в научных и учебных материалах». Фотографии публикуются исключительно с согласия.
Сроки хранения определяются медицинским законодательством и номенклатурой дел. Амбулаторные карты — 25 лет, истории болезни стационара — 25 лет, документы несовершеннолетних — до достижения 18 лет плюс ещё 3 года (но не менее 25 лет). По истечении срока данные подлежат уничтожению с составлением акта.
Да, ст. 18.1 152-ФЗ обязывает оператора назначить лицо, ответственное за организацию обработки персональных данных. Это может быть как штатный сотрудник (юрист, главврач, ИТ-специалист), так и внешний консультант по договору. Функции ответственного должны быть закреплены в приказе и должностной инструкции.

Нужна помощь с защитой персональных данных в вашей клинике?

Наши юристы специализируются на медицинском праве и регуляторных требованиях к обработке персональных данных. Проведём аудит документооборота, разработаем политику и согласия, подготовим к проверке Роскомнадзора.

Первичная консультация — бесплатно. Конфиденциально.