Рассказываем о том, как хранить, обрабатывать персональные данные пациента и не получить штрафы

11.02.2026

Персональные данные — это любая информация, которая прямо или косвенно относится к человеку (п. 1 ст. 3 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»).

В медицине такие данные делятся на несколько видов.

Общие персональные данные:

  • фамилия, имя и отчество;
  • дата рождения;
  • адреса регистрации и проживания;
  • номера телефонов как пациента, так и указанных им контактных лиц;
  • адрес электронной почты;
  • идентификаторы по личным документам — сведения из паспорта, СНИЛС, ИНН, полиса ОМС/ДМС.

Специальная категория персональных данных — сведения о состоянии здоровья:

  • результаты анализов и обследований;
  • диагнозы;
  • история болезни;
  • сведения о перенесенных операциях;
  • данные о назначенном лечении и лекарствах;
  • информация о противопоказаниях и аллергиях;
  • заключения врачей;
  • выписки из медицинской карты, в том числе электронной;
  • сведения о беременности и родах.

Биометрические персональный данные , позволяющие идентифицировать личность пациента:

  • фото и видео изображения, например, фотография для карты пациента, видеозапись консультации врача;
  • результаты МРТ, УЗИ, ЭКГ и других исследований.

Обработка персональных данных — это любые действия с ними, как с помощью автоматизированных систем, так и без них (п. 3 ст. 3 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»). К таким действиям относятся сбор, хранение, использование, передача, изменение, обезличивание, удаление информации и ряд других, которые в свою очередь перечислены на портале РКН в процедуре оформления Уведомления об обработке и подаче заявки на регистрацию.

В медицине обработка персональных данных всегда связана со специальной категорией — сведениями о здоровье пациента. На них распространяется режим врачебной тайны (ст. 13 Федерального закона от 21.11.2011 № 323-ФЗ). Этот режим обязателен не только для врачей, но и для всего персонала клиники — от администраторов до медсестер.

Обрабатывать такие данные можно только на законных основаниях (ч. 2 ст. 10 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»). Обычно требуется письменное согласие пациента. Без него обработка возможна лишь в исключительных случаях: когда есть угроза жизни и здоровья или когда данные нужны для постановки диагноза и лечения. При этом работать с ними может только медработник, который обязан хранить врачебную тайну.

Если медорганизация решила вести документацию в электронном виде, она обязана передавать данные в Единую государственную информационную систему в сфере здравоохранения (ЕГИСЗ).

ООО «УралМедПраво» оказывает помощь подключения и внесения сведений ЕГИСЗ и ГИС ОМС.

Если медицинская организация нарушает права пациента при обработке его данных, он может подать жалобу в Роскомнадзор или обратиться в суд. В суде пациент имеет право требовать возмещения убытков и компенсации морального вреда.

Обязанность медучреждения, как оператора персональных данных обеспечить безопасность хранения и обработки персональных данных.

Организационные меры

  • Назначение ответственного за организацию обработки персональных данных: Издать приказ руководителя
  • Принять локальные нормативные акты: Определить политику в отношении обработки персональных данных, принять положение об обработке персональных данных, регламенты и инструкции работы в информационных системах
  • Ограничение доступа сотрудников: Издать приказ, в котором определить перечень лиц, уполномоченных иметь доступ к конкретным сведениям, определить уровни доступа
  • Инструктаж и обучение сотрудников: Проводить первичное и периодические обучение персонала, составлять планы и материалы для обучения
  • Периодический контроль: Самостоятельно проводить проверки соблюдения в компании требований законодательства и локальных нормативных актов, составлять план проверок, вести учет нарушений и принимать меры ответственности

Правовые меры

  • Уведомление о начале обработки персональных данных: Направить в Роскомнадзор уведомление по утвержденной форме (Приказ Роскомнадзора от 28.10.2022 № 180)
  • Получение согласий пациентов на обработку, распространение сведений о них: Оформлять согласие пациентов путем составления отдельного документа или в качестве части договора на оказание медицинских услуг, обеспечить их хранение

Когда можно разглашать персональные данные в медицине

Разглашать сведения о пациенте можно только с его согласия, кроме случаев, прямо указанных в законе (ч. 4 ст. 13 Федерального закона от 21.11.2011 № 323-ФЗ).

Типы угроз для персональных данных

  • Угрозы безопасности персональных данных — это уязвимости в системе, из-за которых возможен несанкционированный доступ. Они могут привести к незаконным действиям с данными: распространению, изменению, блокировке, копированию или удалению.
  • Перечень угроз безопасности персональных данных, которые обрабатывают в медицинских информационных системах, утвержден Приказом Минздрава РФ от 03.07.2023 № 340Н.

Согласие на обработку персональных данных

  • Это договоренность с пациентом, позволяющая клинике работать с его данными, если нет других законных оснований. Чтобы не допускать ошибок, согласия лучше разделять: отдельно на медицинское вмешательство, на обработку данных и на их передачу третьим лицам, включая интернет. Если пациент отзывает согласие, обработку нужно прекратить. Отсутствие согласия — одна из самых частых ошибок.
  • При использовании онлайн-сервисов, например записи через сайт или приложение, согласие следует получать уже на этапе регистрации.
  • Закон устанавливает четыре уровня защищенности персональных данных в информационных системах. Какой уровень обязана обеспечить медорганизация, зависит от актуальных угроз, вида обрабатываемых данных и количества пациентов. Критерии и требования к каждому уровню прописаны в Постановлении Правительства РФ от 01.11.2012 № 1119.
  • Чтобы защитить данные и избежать штрафов, нужно провести аудит, определить нужный уровень и выполнить требования. Дополнительно следует применять меры безопасности: шифрование, сертифицированное ПО, резервное копирование и обучение сотрудников.

Обязательная сертификация

Средства защиты информации в медицинских системах должны быть сертифицированы (п. 12 Приказ ФСТЭК РФ от 18.02.2013 № 21). Это касается антивирусов, межсетевых экранов, систем обнаружения и предотвращения вторжений, защиты от утечек и криптографических средств. Сертифицированными считаются только те, что прошли проверку ФСТЭК или ФСБ и получили сертификат соответствия.

Средства защиты информации имеют разные классы и уровни доверия, и выбираются они в зависимости от требуемого уровня защищенности системы. Если медорганизация передает данные в ЕГИСЗ, она обязана использовать криптографическую защиту, сертифицированную ФСБ России.

Для участия в ЕГИСЗ и телемедицинских проектах сертифицированные средства являются обязательным условием интеграции и допуска.

Согласно Приказу ФСТЭК РФ от 18.02.2013 № 21, медучреждения обязаны регулярно обновлять антивирусы и другое ПО для защиты данных. Это обязательная мера безопасности при работе с персональными данными в любых информационных системах.

Административная ответственность

За утечку персональных данных по вине медорганизации предусмотрены крупные штрафы (ч. 12–14, 16, 17 ст. 13.11 КоАП РФ) — от 3 до 20 млн ₽ в зависимости от объема и вида данных. Повторная утечка влечет оборотный штраф — 1–3% годовой выручки, но не меньше 20 млн ₽ и не больше 500 млн ₽ (ч. 15, 18 ст. 13.11 КоАП РФ).

За разглашение врачебной тайны (ст. 13.14 КоАП РФ) сотрудникам и предпринимателям грозит штраф 40 000–50 000 ₽ или дисквалификация до трех лет, а юрлицам — штраф 100 000–200 000 ₽.

Уголовная ответственность

Виновные за утечку лица, в зависимости от обстоятельств инцидента, могут быть привлечены к уголовной ответственности:

  • ст. 272.1 УК РФ — незаконные использование, передача, сбор или хранение компьютерной информации, которая содержит персональные данные;
  • ст. 272 УК РФ — неправомерный доступ к компьютерной информации;
  • ст. 183 УК РФ — разглашение охраняемой законом тайны;
  • ст. 137 УК РФ — нарушение неприкосновенности частной жизни.

Работа с запросами и требованиями Роскомнадзора — важная часть защиты персональных данных в медицине. Если пациент считает, что его права нарушены, он может пожаловаться в этот орган. В ответ Роскомнадзор проводит проверку и запрашивает нужные документы и сведения. В медицине степень вреда всегда считается высокой, так как здесь обрабатываются особые данные — сведения о здоровье пациента (Приказ Роскомнадзора от 27.10.2022 № 178).

Статьи
ООО «УралМедПраво» (Уральский центр лицензирования медицинской и образовательной деятельности) является одним из лидеров рынка организации лицензирования медицинской и образовательной деятельности в Челябинской и Свердловской областях. В нашей команде работают эксперты с многолетним практическим опытом в области регулирования медицинских и образовательных проектов. Мы оперативно отслеживаем все изменения в законодательстве, помогаем снижать регуляторные риски и ускорять лицензирование деятельности. Свяжитесь с нами, чтобы получить консультацию по вашей ситуации и обсудить оптимальный формат сопровождения.
На верх