Медицинские организации работают с самой защищаемой категорией персональных данных — сведениями о здоровье. Для частной клиники, стоматологии или диагностического центра это означает повышенные требования закона № 152-ФЗ и повышенные штрафы: утечка данных пациентов наказывается строже, чем утечка обычной клиентской базы. Разбираем, что именно закон требует от медицины, где клиники ошибаются чаще всего и какой минимум нужно закрыть.
Почему данные пациентов — особый случай
Закон делит персональные данные на категории, и сведения о здоровье относятся к специальным — вместе с данными о расовой принадлежности, религиозных убеждениях и частной жизни. К специальным категориям применяются самые жёсткие требования: обработка по общему правилу запрещена и допускается только в прямо перечисленных случаях (медицинская деятельность — один из них), согласия оформляются строже, а уровень защищённости информационных систем — выше.
При этом «данными о здоровье» является не только диагноз в карте. Сам факт обращения человека в клинику определённого профиля, запись к конкретному специалисту, результаты анализов, снимки — всё это специальная категория. А если в клинике работает СКУД с распознаванием лиц или голосовая идентификация в колл-центре, добавляется ещё и биометрия со своими требованиями.
Штрафы отражают эту логику: утечка специальных категорий данных обходится организации в 10–15 млн рублей независимо от количества пострадавших, утечка биометрии — до 20 млн, а повторная утечка ведёт к оборотному штрафу от 1% до 3% совокупной годовой выручки — для специальных категорий и биометрии минимальный порог составляет 25 млн рублей, максимум для всех случаев — 500 млн.
Где клиники нарушают чаще всего
Запись через сайт и мессенджеры. Форма «Запишитесь на приём» с полями имени, телефона и желаемого специалиста уже собирает данные, косвенно говорящие о здоровье. Типичные проблемы: нет чекбокса согласия, нет опубликованной политики, заявки падают в общий чат администраторов в мессенджере — то есть данные пациентов уходят на личные телефоны сотрудников и серверы мессенджера без всякого контроля.
СМС- и мессенджер-напоминания. «Напоминаем: вы записаны к урологу завтра в 10:00» — это передача сведений о здоровье через СМС-шлюз стороннего подрядчика. Нужны и согласие пациента на такие уведомления, и корректный договор с оператором рассылки.
Медицинская информационная система. Частая картина: в МИС под одной учётной записью работает вся регистратура, доступ к картам не разграничен, уволенным сотрудникам учётки не блокируются. Любой инцидент в такой конфигурации — это утечка полной базы, а не одного файла.
Фото «до/после» и отзывы. Публикация фото пациентов в соцсетях и на сайте без отдельного письменного согласия — классика нарушений в стоматологии и косметологии. Согласие «на обработку данных» из анкеты публикацию фото не покрывает: на распространение данных закон требует отдельное согласие с конкретным перечнем того, что и где публикуется.
Анализы и результаты по email. Отправка результатов на личную почту пациента в открытом виде, с общего ящика клиники, — ещё одна массовая практика, которая при жалобе пациента превращается в состав нарушения.
Бумажный контур. Карты в открытых стеллажах регистратуры, журналы записи на стойке, куда может заглянуть любой посетитель, — Роскомнадзор проверяет и бумагу.
Минимальный набор документов клиники
- Уведомление в Роскомнадзоре — с указанием специальных категорий данных и всех реальных целей обработки.
- Политика обработки персональных данных — опубликованная на сайте и отражающая специфику: категории пациентов, МИС, передачу данных в страховые компании и лаборатории.
- Приказы: ответственный за организацию обработки, перечень допущенных к данным сотрудников, режим помещений.
- Согласия: базовое согласие пациента, отдельное — на уведомления и рассылки, отдельное письменное — на публикацию фото и отзывов.
- Модель угроз и акт определения уровня защищённости ИСПДн — для спецкатегорий требования к защите выше, чем для обычных данных.
- Договоры с подрядчиками (лаборатории, СМС-шлюзы, разработчик МИС, аутсорс-бухгалтерия) с условиями поручения обработки.
- Регламент действий при утечке — с учётом 24-часового срока уведомления Роскомнадзора.
Техническая сторона: что проверить в первую очередь
Разграничение доступа в МИС по ролям, персональные учётные записи, блокировка учёток уволенных, антивирусная защита, резервное копирование и — там, где этого требует уровень защищённости, — сертифицированные средства защиты информации. Отдельно: если клиника подключена к ЕГИСЗ, требования к защите каналов передачи данных жёстче, и выполняются они только сертифицированными СЗИ.
Частые вопросы
У нас маленькая стоматология, два кресла. Нас это тоже касается? Да, в полном объёме. Требования к обработке специальных категорий данных не зависят от размера организации, а база пациентов небольшой клиники за годы работы легко превышает тысячи человек.
Пациент сам прислал нам свои анализы в мессенджер. Мы что-то нарушили? Сам факт получения — нет. Но дальнейшее хранение и использование этих данных уже происходит в вашем контуре ответственности: их нужно перенести в защищённую систему, а не хранить в переписке.
Достаточно ли типовых документов от разработчика МИС? Нет. Документы разработчика описывают систему, но не вашу организацию: ваши процессы, помещения, сотрудников и подрядчиков. Комплект по 152-ФЗ всегда индивидуален, шаблоны — самая частая претензия при проверках.
Не уверены, что у вас всё в порядке?
Начните с экспресс-аудита: проанализируем документы, согласия и настройки ИТ-систем и передадим план действий с приоритетами. Стоимость — 50 000 ₽; при заключении договора на основной проект сумма полностью зачитывается в его стоимость.
Или скачайте бесплатный чек-лист самопроверки (PDF) — 22 пункта за 15 минут.
Оставить заявкуМатериал носит информационный характер и не является юридической консультацией. ООО «ИнфоКод» — лицензии ФСТЭК и ФСБ России.