Клиника хранит не просто имя и телефон пациента, а диагнозы, результаты анализов, историю болезни - и это меняет весь набор требований к работе с информацией. Персональные данные в медицинской организации регулируются сразу двумя законами, которые редко читают вместе: 152-ФЗ о персональных данных и 323-ФЗ об охране здоровья граждан с его врачебной тайной. Медицинские персональные данные отнесены к специальной категории - обрабатывать их по общему правилу нельзя без письменного согласия, а поверх этого действует отдельный режим секретности, который старше закона о персональных данных на добрый десяток лет. Разбираемся, где эти два режима пересекаются, а где расходятся, и что из этого следует для регистратуры, медицинской информационной системы и договоров с пациентами.
Какие данные пациента относятся к специальной категории
Диагноз, результаты обследований, история болезни, сведения о приеме у психиатра или нарколога, данные генетических тестов - все это специальные категории персональных данных по статье 10 152-ФЗ. Закон описывает их широко: данные о здоровье, а не только диагноз в узком смысле. Сюда попадают рост и вес в карте, группа крови, сведения об аллергиях, назначенные препараты и даже сам факт обращения в конкретную клинику - например, в наркологический диспансер или центр репродукции.
Для сравнения: имя, телефон и адрес пациента - обычные персональные данные, их обработка подчиняется общим правилам 152-ФЗ. А диагноз, история болезни и результаты анализов - специальная категория, для которой закон по умолчанию обработку запрещает и разрешает только при выполнении отдельных условий. Клиника, лаборатория или частный кабинет в этой схеме выступает оператором персональных данных, и на нее распространяются все обязанности, которые закон возлагает на оператора - от согласия до реагирования на запросы пациента.
Правило работает одинаково для крупной больницы, стоматологии, частного психолога и центра ЭКО - размер организации не влияет на то, относятся ли данные к специальной категории. Дежурный пример - стоматология, где на сайте есть форма записи с полем жалоб, или частная практика психолога, где сам факт обращения уже относится к чувствительной категории данных, даже если о содержании консультации на сайте нет ни слова. Практический вывод для сайта: если форма записи на прием собирает не только имя и телефон, но и жалобы или предварительный диагноз, это поле уже работает со специальной категорией данных, и к форме предъявляются более строгие требования, чем к обычной форме обратной связи.
Врачебная тайна и 152-ФЗ: два закона, а не один
Врачебная тайна появилась в российском праве раньше закона о персональных данных и живет по своим правилам. Сейчас она закреплена в статье 13 федерального закона 323-ФЗ об охране здоровья граждан: врачебной тайной считаются сведения о факте обращения за медицинской помощью, состоянии здоровья, диагнозе и вообще любая информация, полученная при обследовании и лечении пациента.
Разница между двумя режимами принципиальная. 152-ФЗ регулирует, как оператор - клиника, лаборатория, медицинский центр - должен обрабатывать, хранить и защищать данные: получать согласие, вести учет, уведомлять Роскомнадзор, отвечать на запросы субъекта. Врачебная тайна регулирует другое - кому вообще можно раскрывать сведения о пациенте и при каких обстоятельствах. Это не дублирование, а два независимых слоя требований, которые накладываются друг на друга и действуют одновременно.
Важная деталь, которая объясняет, почему два закона вообще связаны: часть 2 статьи 10 152-ФЗ разрешает обработку специальных категорий персональных данных, если ее ведет лицо, профессионально занимающееся медицинской деятельностью и обязанное сохранять врачебную тайну. То есть само основание для законной обработки данных о здоровье в 152-ФЗ построено на том, что у медицинского работника уже есть обязанность молчать по 323-ФЗ. Выбить это основание - значит остаться без законного права обрабатывать диагнозы вообще, поэтому для клиники оба закона работают не параллельно, а в связке.
На практике соблюдение одного закона не освобождает от другого. Клиника может идеально оформить согласие на обработку персональных данных по всем правилам 152-ФЗ и все равно нарушить врачебную тайну, если администратор на ресепшене расскажет по телефону постороннему человеку, что пациент лечится у конкретного врача. И наоборот: врач может строго хранить врачебную тайну и при этом нарушать 152-ФЗ, если медицинская информационная система клиники хранит данные без должной защиты или сайт передает данные из формы записи дальше без согласия пациента.
Согласие на медицинское вмешательство и согласие на обработку ПДн в клинике
В регистратуре обе бумаги часто подписывают одним движением руки, и это одна из самых частых ошибок, которую видно почти в каждой клинике. Согласие на медицинское вмешательство и согласие на обработку персональных данных в клинике - разные документы с разной правовой природой, и один не заменяет другой.
Согласие на медицинское вмешательство требует статья 20 323-ФЗ: пациент подтверждает, что понимает суть предстоящей процедуры, ее риски и альтернативы, и добровольно соглашается на нее. Это медицинский документ - он касается вмешательства в организм, а не обработки информации о пациенте.
Согласие на обработку персональных данных - другое: пациент разрешает клинике собирать, хранить, передавать третьим лицам, например в лабораторию для анализов, и использовать его данные. Это про информацию, а не про процедуру. Что именно поменялось в требованиях к согласию на обработку специальных категорий данных за последний год, стоит проверить отдельно: старые бланки, которыми многие клиники пользуются годами, этим изменениям уже не соответствуют.
| Параметр | Согласие на медицинское вмешательство | Согласие на обработку ПДн |
|---|---|---|
| Закон | Статья 20 323-ФЗ | Статья 9 152-ФЗ |
| О чем документ | О вмешательстве в организм пациента | О сборе и использовании данных о пациенте |
| Кто подписывает | Пациент или его законный представитель перед процедурой | Пациент при первом обращении и при появлении новых целей обработки |
| Форма | Стандартный медицинский бланк | Отдельный документ с 1 сентября 2025 года, не часть анкеты или договора |
| Если документа нет | Вмешательство без согласия незаконно, кроме экстренных случаев | Обработка данных без согласия незаконна, кроме случаев из статьи 10 |
Табличное разграничение помогает разложить по полкам то, что на практике путается: если клиника вводит новую услугу, например генетическое тестирование, потребуется отдельное информированное согласие на само вмешательство и, отдельно, проверка, что формулировка согласия на обработку персональных данных покрывает новый вид данных, а не только те, что были на момент открытия клиники. Центр ЭКО или лаборатория генетических исследований - типичный пример, где забывают обновить именно второй документ, потому что все внимание уходит на медицинскую часть.
Согласие на обработку ПДн в клинике: как оформить с сентября 2025 года
Само согласие на обработку ПДн в клинике оформить несложно, но там есть детали, которые для медицинской сферы отличаются от типового бланка интернет-магазина.
Во-первых, согласие должно прямо называть, что обрабатываются специальные категории - данные о здоровье. Общей формулировки о согласии на обработку персональных данных без уточнений недостаточно, если клиника получает от пациента диагнозы и результаты анализов: закон требует отдельного упоминания специальной категории и целей, для которых она собирается.
Во-вторых, нужно перечислить, кому клиника передает данные дальше. На практике это внешняя лаборатория, страховая компания при ДМС, медицинская информационная система на аутсорсе, иногда сторонний call-центр записи. Каждое из этих направлений передачи стоит указать в согласии, а не полагаться на расплывчатую фразу про передачу третьим лицам при необходимости.
В-третьих, с 1 сентября 2025 года по закону 156-ФЗ от 24.06.2025 согласие - отдельный документ. Для клиники это означает, что пункт о персональных данных внутри договора на оказание медицинских услуг больше не работает как согласие: нужен отдельный лист или отдельная электронная форма с подписью.
Отдельная тема - несовершеннолетние пациенты. В детской клинике согласие на обработку персональных данных ребенка подписывает родитель или другой законный представитель, и требования к возрасту и форме такого согласия отличаются от согласия взрослого пациента - это стоит сверить отдельно, а не использовать общий бланк, рассчитанный на взрослых.
Отдельная история - согласие на сайте, если клиника принимает записи через форму. Чекбокс согласия должен быть не предзаполнен, ссылка на политику обработки данных - рабочей, а сама форма - не собирать диагноз или жалобы в свободном текстовом поле без явного предупреждения, что это тоже персональные данные специальной категории.
Кому можно сообщать о пациенте, а кому нельзя
Регистратура почти каждый день сталкивается с одним и тем же вопросом: можно ли сказать по телефону, что пациент лечится в клинике, если звонит его муж, коллега или начальник. По общему правилу нет, и вот почему.
Врачебная тайна по статье 13 323-ФЗ защищает сам факт обращения за медицинской помощью, а не только диагноз. Разглашать эти сведения можно только с письменного согласия пациента или его законного представителя, либо в случаях, прямо перечисленных законом: по запросу суда, следствия или органов дознания при расследовании, при угрозе распространения заболеваний, представляющих опасность для окружающих, и в ряде других ситуаций из того же перечня.
Родственники - не исключение по умолчанию. Даже супругу или родителю взрослого пациента клиника не обязана и часто не вправе сообщать диагноз без отдельного согласия самого пациента. На практике это решается заранее: при первом визите пациента спрашивают, кому можно раскрывать информацию о его лечении, и фиксируют ответ письменно - обычно тем же документом, где оформляется согласие на обработку персональных данных.
Работодателю клиника не сообщает диагноз ни при каких обстоятельствах, кроме случаев, прямо предусмотренных законом для конкретных процедур вроде медицинского заключения о профпригодности, и даже там объем передаваемой информации ограничен. Полиции - только по официальному запросу в рамках расследования, а не по устному обращению сотрудника. Страховой компании по ДМС - в объеме, согласованном в договоре и согласии пациента, а не вся история болезни целиком.
Отдельно стоит разница между бюджетным и частным медицинским учреждением. Государственная поликлиника нередко обязана передавать данные пациентов в вышестоящие ведомства и статистику по формам, которые частная клиника никогда не заполняет, и объем информации, который уходит наружу, там заметно больше. Это не значит, что требования к согласию и врачебной тайне у бюджетного учреждения мягче - скорее наоборот, набор оснований для передачи данных нужно знать точнее, чтобы не путать обязательную отчетность с произвольным разглашением.
МИС и ЕГИСЗ: где чаще всего нарушают
Медицинская информационная система - МИС - это программа, где клиника ведет карты пациентов, записи на прием, результаты анализов. Она хранит специальные категории персональных данных по определению, и это меняет требования к ней: нельзя взять коробочную CRM для малого бизнеса и вести в ней медицинские карты, не оценив заранее, какой уровень защиты данных она обеспечивает.
Частая ошибка - доступ к МИС без разграничения ролей. Если администратор на ресепшене видит те же данные, что и врач, включая диагнозы пациентов, с которыми он никогда не работал, это избыточный доступ, который сложно объяснить при проверке. Правильная настройка - доступ по принципу необходимости: администратор видит расписание и контакты, врач - карты своих пациентов, лаборатория - только те данные, которые нужны для анализа.
Единая государственная информационная система здравоохранения - ЕГИСЗ - отдельная задача для клиник, обязанных туда передавать данные: сведения о приемах, диагнозах, льготных рецептах. Передача в ЕГИСЗ - не повод решить, что раз данные все равно уходят в государственную систему, дополнительных согласий на другие цели не нужно. Основания для передачи в ЕГИСЗ прописаны отдельно и не заменяют согласие на обработку персональных данных для целей самой клиники - учета, маркетинга, работы сайта записи.
Отдельный сюжет - дистанционные консультации. Если клиника проводит прием по видеосвязи, запись разговора и вложенные файлы с результатами анализов - тоже персональные данные специальной категории, и их нужно хранить в том же контуре защиты, что и очную карту, а не на личном ноутбуке врача или в мессенджере, который никак не связан с МИС. Отдельный вопрос - сколько времени хранить такую запись и кто к ней имеет доступ: практика чаще всего идет по аналогии с обычной медицинской документацией, но формально закрепить сроки и ответственных стоит отдельным документом, а не оставлять на усмотрение конкретного врача.
Отдельная точка риска - сайт клиники, если он собирает записи через форму и передает их в МИС автоматически. Такая интеграция часто становится источником утечки: данные из формы уходят по незащищенному каналу, попадают в лог сервера или пересылаются на почту администратора без шифрования. У медицинских сайтов и клиник есть своя специфика работы со специальными категориями персональных данных, и она заметно отличается от требований к обычному лендингу с формой заявки.
Уровень защищенности ИСПДн в медицинской организации
Для информационной системы, где обрабатываются специальные категории персональных данных - а именно к ним относится большинство МИС, требования к защите выше, чем для системы с обычными контактными данными. Уровень защищенности определяется по правилам постановления правительства номер 1119 и зависит от того, какие данные обрабатываются, сколько субъектов, какие угрозы актуальны для конкретной информационной системы.
На практике для клиники это означает, что нельзя ограничиться антивирусом и паролем на компьютере регистратуры. Нужен комплект организационных и технических мер: назначенный ответственный за обработку персональных данных, модель угроз, инструкция для сотрудников, ограничение доступа, резервное копирование с учетом требований к хранению медицинских данных, и в большинстве случаев - средства защиты информации, соответствующие требованиям ФСТЭК России.
Небольшая частная клиника или кабинет психолога нередко считают, что раз масштаб маленький, требования к ним ниже. Это не совсем так: уровень защищенности зависит не от размера бизнеса, а от категории и объема обрабатываемых данных и от актуальных угроз, и определять его нужно предметно, а не интуитивно. Разобраться, какой уровень защищенности действует именно для конкретной информационной системы, стоит до того, как этот вопрос задаст проверка Роскомнадзора.
Ответственность: штрафы и уголовные риски для медицинской организации
Медицинские данные - специальная категория, и утечка именно такой информации воспринимается регулятором строже, чем утечка обычных контактных данных. С 30 мая 2025 года действуют оборотные штрафы, введенные законом 420-ФЗ от 30.11.2024: за утечку персональных данных компания рискует штрафом, привязанным к выручке, а не к фиксированной небольшой сумме, как было раньше. Для клиники с оборотом в десятки миллионов рублей это совершенно другой порядок цифр по сравнению со старыми штрафами в пределах нескольких десятков тысяч.
Тем же пакетом поправок в Уголовный кодекс введена статья 272.1 - ответственность за неправомерные действия с персональными данными для случаев, которые выходят за рамки административного нарушения: незаконный сбыт, незаконное использование данных в крупном объеме, если это повлекло тяжкие последствия. Для медицинской организации риск усиливается тем, что данные о здоровье относятся к наиболее чувствительной категории, и их незаконное распространение вызывает больше вопросов у проверяющих, чем утечка базы телефонов подписчиков рассылки.
У пациента есть право пожаловаться в Роскомнадзор напрямую, и по медицинским организациям такие жалобы разбирают не менее внимательно, чем по интернет-магазинам: слишком свежа тема утечек баз данных с диагнозами, которые потом всплывают в открытом доступе. Даже если формального штрафа по итогам проверки не последует, сам факт обращения означает переписку с ведомством, запрос документов и объяснений, а это время сотрудников и репутационный риск для клиники, который сложно измерить в рублях, но легко почувствовать через отток пациентов, узнавших об инциденте.
Отдельный источник рисков - разглашение врачебной тайны конкретным сотрудником. Это может квалифицироваться отдельно от нарушений 152-ФЗ, вплоть до ответственности за разглашение сведений, составляющих охраняемую законом тайну, если факт разглашения доказан. Поэтому обучение персонала - не формальность для отчетности, а конкретная защита от ситуации, когда один неосторожный разговор в коридоре или на ресепшене превращается в жалобу пациента и проверку.
На практике жалобы чаще всего приходят не из-за взлома базы, а из-за человеческого фактора: результаты анализов ушли не тому пациенту по электронной почте, потому что в МИС перепутали карточки с похожими фамилиями, или скан выписки случайно попал в общий чат клиники. Формально это тоже утечка персональных данных специальной категории, и санкции применяются к ней так же, как к взлому сервера.
Что делать: чек-лист для медицинской организации
Итоговый порядок действий для клиники, медицинского центра или частного кабинета, который хочет привести персональные данные пациентов в порядок:
- Разделить документы: отдельное согласие на медицинское вмешательство и отдельное - на обработку персональных данных, с 1 сентября 2025 года это не может быть одним листом.
- Указать в согласии на обработку ПДн, что данные относятся к специальной категории, и перечислить конкретные цели и получателей - лабораторию, страховую, МИС на аутсорсе.
- Прописать во внутреннем документе, кому из третьих лиц - родственникам, работодателю, страховой - можно раскрывать информацию о конкретном пациенте, и зафиксировать это письменно при первом визите.
- Проверить доступ в МИС: у каждого сотрудника - только те данные, которые нужны для его работы, а не полный доступ ко всем картам.
- Определить уровень защищенности информационной системы клиники и сверить его с фактическими мерами защиты, а не полагаться на настройки, сделанные при внедрении МИС несколько лет назад.
- Проверить форму записи на сайте: чекбокс согласия не предзаполнен, ссылка на политику работает, поля с жалобами и предварительным диагнозом не собираются без явного предупреждения.
- Согласовать с бухгалтерией и юристом, что при работе с ДМС и полисами ОМС передача данных в страховую компанию тоже требует основания и, как правило, отдельного упоминания в согласии пациента.
- Провести короткий инструктаж для регистратуры и call-центра: что можно говорить по телефону о пациенте, а что нельзя, независимо от того, кто звонит.
Ни один из этих пунктов не требует лицензии ФСТЭК или аттестации информационной системы - это организационная и документальная работа, которую можно сделать своими силами или с помощью тех, кто настраивает документы и формы под требования 152-ФЗ. Если нужно привести в порядок согласия, политику обработки персональных данных и форму записи на сайте клиники, посмотрите, чем может помочь 152fzpro.ru.
Частые вопросы
Нужно ли отдельное согласие на обработку данных о здоровье пациента?
Да. Данные о здоровье относятся к специальной категории по статье 10 152-ФЗ, и общего согласия на обработку персональных данных недостаточно. Согласие должно прямо называть, что обрабатываются данные о здоровье, указывать цели и перечень получателей - лабораторию, страховую компанию, медицинскую информационную систему на аутсорсе. С 1 сентября 2025 года это отдельный документ, а не пункт в договоре.
Чем согласие на медицинское вмешательство отличается от согласия на обработку ПДн?
Это разные документы. Согласие на медицинское вмешательство по статье 20 323-ФЗ касается самой процедуры: пациент подтверждает, что понимает суть, риски и альтернативы. Согласие на обработку персональных данных по статье 9 152-ФЗ разрешает клинике собирать, хранить и передавать данные о пациенте. Одно не заменяет другое, оба нужны отдельно.
Можно ли сообщить родственнику диагноз пациента по телефону?
По общему правилу нет. Врачебная тайна по статье 13 323-ФЗ защищает сам факт обращения за медицинской помощью и диагноз, разглашать их можно только с письменного согласия пациента или в случаях, прямо перечисленных законом - по запросу суда, следствия или при угрозе распространения опасных заболеваний. Родственники исключением не считаются.
Кто отвечает, если данные пациентов утекли из-за незащищенной МИС?
Ответственность несет клиника как оператор персональных данных. С 30 мая 2025 года за утечку действуют оборотные штрафы, привязанные к выручке компании, введенные законом 420-ФЗ. Дополнительно статья 272.1 Уголовного кодекса предусматривает ответственность за неправомерные действия с персональными данными при тяжких последствиях или крупном объеме утечки.