Рассказываем о том, как хранить, обрабатывать персональные данные пациента и не получить штрафы
Персональные данные — это любая информация, которая прямо или косвенно относится к человеку (п. 1 ст. 3 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»).
В медицине такие данные делятся на несколько видов.
Общие персональные данные:
- фамилия, имя и отчество;
- дата рождения;
- адреса регистрации и проживания;
- номера телефонов как пациента, так и указанных им контактных лиц;
- адрес электронной почты;
- идентификаторы по личным документам — сведения из паспорта, СНИЛС, ИНН, полиса ОМС/ДМС.
Специальная категория персональных данных — сведения о состоянии здоровья:
- результаты анализов и обследований;
- диагнозы;
- история болезни;
- сведения о перенесенных операциях;
- данные о назначенном лечении и лекарствах;
- информация о противопоказаниях и аллергиях;
- заключения врачей;
- выписки из медицинской карты, в том числе электронной;
- сведения о беременности и родах.
Биометрические персональный данные , позволяющие идентифицировать личность пациента:
- фото и видео изображения, например, фотография для карты пациента, видеозапись консультации врача;
- результаты МРТ, УЗИ, ЭКГ и других исследований.
Обработка персональных данных — это любые действия с ними, как с помощью автоматизированных систем, так и без них (п. 3 ст. 3 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»). К таким действиям относятся сбор, хранение, использование, передача, изменение, обезличивание, удаление информации и ряд других, которые в свою очередь перечислены на портале РКН в процедуре оформления Уведомления об обработке и подаче заявки на регистрацию.
В медицине обработка персональных данных всегда связана со специальной категорией — сведениями о здоровье пациента. На них распространяется режим врачебной тайны (ст. 13 Федерального закона от 21.11.2011 № 323-ФЗ). Этот режим обязателен не только для врачей, но и для всего персонала клиники — от администраторов до медсестер.
Обрабатывать такие данные можно только на законных основаниях (ч. 2 ст. 10 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных»). Обычно требуется письменное согласие пациента. Без него обработка возможна лишь в исключительных случаях: когда есть угроза жизни и здоровья или когда данные нужны для постановки диагноза и лечения. При этом работать с ними может только медработник, который обязан хранить врачебную тайну.
Если медорганизация решила вести документацию в электронном виде, она обязана передавать данные в Единую государственную информационную систему в сфере здравоохранения (ЕГИСЗ).
ООО «УралМедПраво» оказывает помощь подключения и внесения сведений ЕГИСЗ и ГИС ОМС.
Если медицинская организация нарушает права пациента при обработке его данных, он может подать жалобу в Роскомнадзор или обратиться в суд. В суде пациент имеет право требовать возмещения убытков и компенсации морального вреда.
Обязанность медучреждения, как оператора персональных данных обеспечить безопасность хранения и обработки персональных данных.
Организационные меры
- Назначение ответственного за организацию обработки персональных данных: Издать приказ руководителя
- Принять локальные нормативные акты: Определить политику в отношении обработки персональных данных, принять положение об обработке персональных данных, регламенты и инструкции работы в информационных системах
- Ограничение доступа сотрудников: Издать приказ, в котором определить перечень лиц, уполномоченных иметь доступ к конкретным сведениям, определить уровни доступа
- Инструктаж и обучение сотрудников: Проводить первичное и периодические обучение персонала, составлять планы и материалы для обучения
- Периодический контроль: Самостоятельно проводить проверки соблюдения в компании требований законодательства и локальных нормативных актов, составлять план проверок, вести учет нарушений и принимать меры ответственности
Правовые меры
- Уведомление о начале обработки персональных данных: Направить в Роскомнадзор уведомление по утвержденной форме (Приказ Роскомнадзора от 28.10.2022 № 180)
- Получение согласий пациентов на обработку, распространение сведений о них: Оформлять согласие пациентов путем составления отдельного документа или в качестве части договора на оказание медицинских услуг, обеспечить их хранение
Когда можно разглашать персональные данные в медицине
Разглашать сведения о пациенте можно только с его согласия, кроме случаев, прямо указанных в законе (ч. 4 ст. 13 Федерального закона от 21.11.2011 № 323-ФЗ).
Типы угроз для персональных данных
- Угрозы безопасности персональных данных — это уязвимости в системе, из-за которых возможен несанкционированный доступ. Они могут привести к незаконным действиям с данными: распространению, изменению, блокировке, копированию или удалению.
- Перечень угроз безопасности персональных данных, которые обрабатывают в медицинских информационных системах, утвержден Приказом Минздрава РФ от 03.07.2023 № 340Н.
Согласие на обработку персональных данных
- Это договоренность с пациентом, позволяющая клинике работать с его данными, если нет других законных оснований. Чтобы не допускать ошибок, согласия лучше разделять: отдельно на медицинское вмешательство, на обработку данных и на их передачу третьим лицам, включая интернет. Если пациент отзывает согласие, обработку нужно прекратить. Отсутствие согласия — одна из самых частых ошибок.
- При использовании онлайн-сервисов, например записи через сайт или приложение, согласие следует получать уже на этапе регистрации.
- Закон устанавливает четыре уровня защищенности персональных данных в информационных системах. Какой уровень обязана обеспечить медорганизация, зависит от актуальных угроз, вида обрабатываемых данных и количества пациентов. Критерии и требования к каждому уровню прописаны в Постановлении Правительства РФ от 01.11.2012 № 1119.
- Чтобы защитить данные и избежать штрафов, нужно провести аудит, определить нужный уровень и выполнить требования. Дополнительно следует применять меры безопасности: шифрование, сертифицированное ПО, резервное копирование и обучение сотрудников.
Обязательная сертификация
Средства защиты информации в медицинских системах должны быть сертифицированы (п. 12 Приказ ФСТЭК РФ от 18.02.2013 № 21). Это касается антивирусов, межсетевых экранов, систем обнаружения и предотвращения вторжений, защиты от утечек и криптографических средств. Сертифицированными считаются только те, что прошли проверку ФСТЭК или ФСБ и получили сертификат соответствия.
Средства защиты информации имеют разные классы и уровни доверия, и выбираются они в зависимости от требуемого уровня защищенности системы. Если медорганизация передает данные в ЕГИСЗ, она обязана использовать криптографическую защиту, сертифицированную ФСБ России.
Для участия в ЕГИСЗ и телемедицинских проектах сертифицированные средства являются обязательным условием интеграции и допуска.
Согласно Приказу ФСТЭК РФ от 18.02.2013 № 21, медучреждения обязаны регулярно обновлять антивирусы и другое ПО для защиты данных. Это обязательная мера безопасности при работе с персональными данными в любых информационных системах.
Административная ответственность
За утечку персональных данных по вине медорганизации предусмотрены крупные штрафы (ч. 12–14, 16, 17 ст. 13.11 КоАП РФ) — от 3 до 20 млн ₽ в зависимости от объема и вида данных. Повторная утечка влечет оборотный штраф — 1–3% годовой выручки, но не меньше 20 млн ₽ и не больше 500 млн ₽ (ч. 15, 18 ст. 13.11 КоАП РФ).
За разглашение врачебной тайны (ст. 13.14 КоАП РФ) сотрудникам и предпринимателям грозит штраф 40 000–50 000 ₽ или дисквалификация до трех лет, а юрлицам — штраф 100 000–200 000 ₽.
Уголовная ответственность
Виновные за утечку лица, в зависимости от обстоятельств инцидента, могут быть привлечены к уголовной ответственности:
- ст. 272.1 УК РФ — незаконные использование, передача, сбор или хранение компьютерной информации, которая содержит персональные данные;
- ст. 272 УК РФ — неправомерный доступ к компьютерной информации;
- ст. 183 УК РФ — разглашение охраняемой законом тайны;
- ст. 137 УК РФ — нарушение неприкосновенности частной жизни.
Работа с запросами и требованиями Роскомнадзора — важная часть защиты персональных данных в медицине. Если пациент считает, что его права нарушены, он может пожаловаться в этот орган. В ответ Роскомнадзор проводит проверку и запрашивает нужные документы и сведения. В медицине степень вреда всегда считается высокой, так как здесь обрабатываются особые данные — сведения о здоровье пациента (Приказ Роскомнадзора от 27.10.2022 № 178).
