← Вернуться на сайт
Медицина

Персональные данные в частной клинике: требования 152-ФЗ для медицинских организаций

Актуально на июль 2026 года · ООО «ИнфоКод», Рязань

Медицинские организации работают с самой защищаемой категорией персональных данных — сведениями о здоровье. Для частной клиники, стоматологии или диагностического центра это означает повышенные требования закона № 152-ФЗ и повышенные штрафы: утечка данных пациентов наказывается строже, чем утечка обычной клиентской базы. Разбираем, что именно закон требует от медицины, где клиники ошибаются чаще всего и какой минимум нужно закрыть.

Почему данные пациентов — особый случай

Закон делит персональные данные на категории, и сведения о здоровье относятся к специальным — вместе с данными о расовой принадлежности, религиозных убеждениях и частной жизни. К специальным категориям применяются самые жёсткие требования: обработка по общему правилу запрещена и допускается только в прямо перечисленных случаях (медицинская деятельность — один из них), согласия оформляются строже, а уровень защищённости информационных систем — выше.

При этом «данными о здоровье» является не только диагноз в карте. Сам факт обращения человека в клинику определённого профиля, запись к конкретному специалисту, результаты анализов, снимки — всё это специальная категория. А если в клинике работает СКУД с распознаванием лиц или голосовая идентификация в колл-центре, добавляется ещё и биометрия со своими требованиями.

Штрафы отражают эту логику: утечка специальных категорий данных обходится организации в 10–15 млн рублей независимо от количества пострадавших, утечка биометрии — до 20 млн, а повторная утечка ведёт к оборотному штрафу от 1% до 3% совокупной годовой выручки — для специальных категорий и биометрии минимальный порог составляет 25 млн рублей, максимум для всех случаев — 500 млн.

Где клиники нарушают чаще всего

Запись через сайт и мессенджеры. Форма «Запишитесь на приём» с полями имени, телефона и желаемого специалиста уже собирает данные, косвенно говорящие о здоровье. Типичные проблемы: нет чекбокса согласия, нет опубликованной политики, заявки падают в общий чат администраторов в мессенджере — то есть данные пациентов уходят на личные телефоны сотрудников и серверы мессенджера без всякого контроля.

СМС- и мессенджер-напоминания. «Напоминаем: вы записаны к урологу завтра в 10:00» — это передача сведений о здоровье через СМС-шлюз стороннего подрядчика. Нужны и согласие пациента на такие уведомления, и корректный договор с оператором рассылки.

Медицинская информационная система. Частая картина: в МИС под одной учётной записью работает вся регистратура, доступ к картам не разграничен, уволенным сотрудникам учётки не блокируются. Любой инцидент в такой конфигурации — это утечка полной базы, а не одного файла.

Фото «до/после» и отзывы. Публикация фото пациентов в соцсетях и на сайте без отдельного письменного согласия — классика нарушений в стоматологии и косметологии. Согласие «на обработку данных» из анкеты публикацию фото не покрывает: на распространение данных закон требует отдельное согласие с конкретным перечнем того, что и где публикуется.

Анализы и результаты по email. Отправка результатов на личную почту пациента в открытом виде, с общего ящика клиники, — ещё одна массовая практика, которая при жалобе пациента превращается в состав нарушения.

Бумажный контур. Карты в открытых стеллажах регистратуры, журналы записи на стойке, куда может заглянуть любой посетитель, — Роскомнадзор проверяет и бумагу.

Минимальный набор документов клиники

  1. Уведомление в Роскомнадзоре — с указанием специальных категорий данных и всех реальных целей обработки.
  2. Политика обработки персональных данных — опубликованная на сайте и отражающая специфику: категории пациентов, МИС, передачу данных в страховые компании и лаборатории.
  3. Приказы: ответственный за организацию обработки, перечень допущенных к данным сотрудников, режим помещений.
  4. Согласия: базовое согласие пациента, отдельное — на уведомления и рассылки, отдельное письменное — на публикацию фото и отзывов.
  5. Модель угроз и акт определения уровня защищённости ИСПДн — для спецкатегорий требования к защите выше, чем для обычных данных.
  6. Договоры с подрядчиками (лаборатории, СМС-шлюзы, разработчик МИС, аутсорс-бухгалтерия) с условиями поручения обработки.
  7. Регламент действий при утечке — с учётом 24-часового срока уведомления Роскомнадзора.

Техническая сторона: что проверить в первую очередь

Разграничение доступа в МИС по ролям, персональные учётные записи, блокировка учёток уволенных, антивирусная защита, резервное копирование и — там, где этого требует уровень защищённости, — сертифицированные средства защиты информации. Отдельно: если клиника подключена к ЕГИСЗ, требования к защите каналов передачи данных жёстче, и выполняются они только сертифицированными СЗИ.

Частые вопросы

У нас маленькая стоматология, два кресла. Нас это тоже касается? Да, в полном объёме. Требования к обработке специальных категорий данных не зависят от размера организации, а база пациентов небольшой клиники за годы работы легко превышает тысячи человек.

Пациент сам прислал нам свои анализы в мессенджер. Мы что-то нарушили? Сам факт получения — нет. Но дальнейшее хранение и использование этих данных уже происходит в вашем контуре ответственности: их нужно перенести в защищённую систему, а не хранить в переписке.

Достаточно ли типовых документов от разработчика МИС? Нет. Документы разработчика описывают систему, но не вашу организацию: ваши процессы, помещения, сотрудников и подрядчиков. Комплект по 152-ФЗ всегда индивидуален, шаблоны — самая частая претензия при проверках.

Не уверены, что у вас всё в порядке?

Начните с экспресс-аудита: проанализируем документы, согласия и настройки ИТ-систем и передадим план действий с приоритетами. Стоимость — 50 000 ₽; при заключении договора на основной проект сумма полностью зачитывается в его стоимость.

Или скачайте бесплатный чек-лист самопроверки (PDF) — 22 пункта за 15 минут.

Оставить заявку
+7 (4912) 721-721 · infocod@r62.org · ул. Садовая, д. 24а, оф. 208, Рязань

Материал носит информационный характер и не является юридической консультацией. ООО «ИнфоКод» — лицензии ФСТЭК и ФСБ России.