Положение о защите персональных данных пациентов - это тот же локальный акт об обработке персональных данных, что действует в любой компании, но с уточнениями под данные о здоровье: диагнозы, результаты анализов и история болезни относятся к специальной категории персональных данных, и в документе нужно прямо описать, как клиника их собирает, хранит и защищает.
Обязательные разделы: цели обработки - лечение, ведение медкарты, расчеты со страховой; состав данных, которые собирает клиника; правовые основания - согласие пациента на медицинское вмешательство и обработку данных о здоровье, а также нормы законодательства об охране здоровья, которые обязывают вести медицинскую документацию. Отдельно пропишите круг сотрудников с доступом к картам пациентов и меры защиты - от бумажного архива до информационной системы, если ведете карты в электронном виде.
Данные о здоровье пациента дополнительно защищены врачебной тайной - это отдельный от 152-ФЗ институт, и положение стоит писать с учетом обоих слоев требований: когда данные можно передать третьим лицам, например родственникам или в другую клинику, и на каком основании. Если ведете электронную медкарту, определите уровень защищенности информационной системы персональных данных - его считают исходя из категории и объема обрабатываемых данных по постановлению правительства N 1119.
Проще всего взять за основу общий шаблон положения об обработке персональных данных и адаптировать его под медицинскую специфику, а не писать документ с нуля: структура остается той же, меняется в основном состав данных, основания обработки и раздел о врачебной тайне. Готовый документ должен подписать руководитель клиники, а сотрудников - ознакомить под роспись.