Правовой вестник здравоохранения
Главная / Защита персональных данных пациентов

Медицинское право · Персональные данные

Персональные данные пациентов: защита, хранение и ответственность

Медицинские организации ежедневно собирают, обрабатывают и хранят сведения, относящиеся к наиболее чувствительной категории персональных данных — информацию о состоянии здоровья граждан. Российское законодательство устанавливает для таких данных особый режим защиты, нарушение которого влечёт серьёзные правовые последствия для клиник, больниц и отдельных медицинских работников.

На этой странице мы разбираем правовой режим персональных данных пациентов: какие сведения относятся к специальным категориям, как правильно организовать их обработку, какие технические и организационные меры требует закон и что грозит за нарушения.

Правовая база

Законодательное регулирование: что и кем установлено

Правовую основу защиты персональных данных пациентов составляют несколько ключевых нормативных актов. Их совокупность формирует жёсткие требования, обязательные для всех субъектов, осуществляющих медицинскую деятельность на территории России.

Федеральный уровень
  • Федеральный закон № 152-ФЗ «О персональных данных» — базовый закон, устанавливающий принципы обработки и права субъектов
  • Федеральный закон № 323-ФЗ «Об основах охраны здоровья граждан» — закрепляет врачебную тайну и право пациента на конфиденциальность
  • Статья 137 УК РФ — уголовная ответственность за незаконное распространение сведений о частной жизни
Подзаконные акты и стандарты
  • Постановление Правительства № 1119 — уровни защищённости персональных данных при автоматизированной обработке
  • Приказ ФСТЭК № 21 — конкретные меры по обеспечению безопасности информационных систем
  • Приказ Роскомнадзора — порядок уведомления регулятора об обработке персональных данных
«Сведения о состоянии здоровья, диагнозах, методах лечения и иная медицинская информация относятся к специальным категориям персональных данных и требуют получения явного письменного согласия пациента на обработку.» — ст. 10 Федерального закона № 152-ФЗ

Что относится к специальным данным

Какие сведения о пациенте охраняются особо

Медицинские данные

Диагнозы, история болезни, результаты анализов, сведения о назначенном лечении, выписки из амбулаторной карты

Биометрические данные

Генетическая информация, данные ДНК-тестирования, физиологические параметры, используемые для идентификации личности

Сопутствующие сведения

Информация о психическом состоянии, употреблении психоактивных веществ, принадлежности к уязвимым группам населения

Медицинская организация является оператором персональных данных и несёт полную ответственность за их законную обработку. Это означает, что клиника обязана: определить цели сбора данных, получить согласие пациента до начала обработки, обеспечить безопасность хранения и гарантировать возможность отзыва согласия.

Особое внимание следует уделить разграничению понятий «персональные данные» и «врачебная тайна». Врачебная тайна — более широкое понятие: она охватывает не только персональные данные, но и сам факт обращения пациента за медицинской помощью, который также не подлежит разглашению.

Врач изучает медицинскую карту пациента, защита конфиденциальности медицинских данных

Каждая запись в карте пациента — персональные данные под защитой закона

Практика соответствия

Обязательные меры защиты: технические и организационные

Организационные меры

  • 01

    Политика конфиденциальности и внутренние регламенты

    Разработка и утверждение политики обработки персональных данных, должностных инструкций, положений о защите данных

  • 02

    Назначение ответственного лица

    Определение сотрудника, ответственного за организацию обработки персональных данных (аналог DPO в европейской практике)

  • 03

    Обучение персонала

    Регулярные инструктажи для всех сотрудников, имеющих доступ к медицинской документации

  • 04

    Уведомление Роскомнадзора

    Подача уведомления о начале обработки персональных данных и актуализация сведений в реестре операторов

Технические меры

  • A

    Шифрование и криптозащита

    Использование сертифицированных СКЗИ при хранении и передаче медицинских данных в электронном виде

  • Б

    Разграничение прав доступа

    Каждый сотрудник получает доступ только к тем данным, которые необходимы для выполнения его функций

  • В

    Журналирование и аудит

    Ведение журналов доступа к информационным системам, содержащим персональные данные пациентов

  • Г

    Антивирусная защита и резервное копирование

    Регулярное резервирование данных, защита от несанкционированного доступа и вредоносного ПО

Ответственность

Нарушения и санкции: чем рискует медицинская организация

С 2023–2024 года ответственность за нарушения в сфере персональных данных в России существенно ужесточена. Размеры штрафов кратно увеличены, введена оборотная ответственность для крупных операторов при утечках данных.

Нарушение Субъект Санкция Норма
Обработка без согласия пациента Юр. лицо / должностное лицо до 700 000 руб. КоАП ст. 13.11
Нарушение требований к защите данных Юр. лицо до 1 000 000 руб. КоАП ст. 13.11
Утечка данных (оборотный штраф) Крупный оператор до 3% годовой выручки 152-ФЗ, поправки
Незаконное разглашение врачебной тайны Медицинский работник штраф / дисквалификация КоАП / УК РФ
Нарушение права на доступ к своим данным Оператор до 80 000 руб. КоАП ст. 13.11
Юрист медицинской клиники изучает документы по соответствию требованиям защиты персональных данных

Юридический аудит — первый шаг к соответствию требованиям регулятора

Помимо административных санкций, пациент вправе обратиться с гражданским иском о компенсации морального вреда за незаконное использование его медицинских данных. Судебная практика последних лет показывает, что суды присуждают значительные суммы по таким делам, особенно если речь идёт о разглашении сведений о психиатрическом лечении, ВИЧ-статусе или онкологических заболеваниях.

Вопросы и ответы

Частые вопросы о защите данных пациентов

Может ли пациент потребовать удалить свои данные из медицинской системы? +
Пациент вправе потребовать прекратить обработку его данных и отозвать согласие. Однако медицинские организации обязаны хранить медицинскую документацию в течение сроков, установленных Приказом Минздрава № 956н (от 5 до 25 лет в зависимости от вида документа). В этом случае оператор вправе продолжать хранение без согласия — на ином законном основании.
Нужно ли заново брать согласие при переходе пациента в другую клинику? +
Да. Каждый новый оператор персональных данных (новая медицинская организация) обязан самостоятельно получить согласие пациента. Передача медицинских данных между организациями допускается только при наличии письменного согласия либо в случаях, прямо предусмотренных законом (угроза жизни, запрос следственных органов и т.д.).
Имеют ли родственники право получить медицинские данные пациента? +
По общему правилу — нет, без согласия самого пациента. Исключения: несовершеннолетние дети (законные представители), случаи смерти пациента (супруг, дети, родители имеют право на ознакомление с медицинской документацией), а также ситуации, когда сам пациент указал конкретных лиц в согласии на обработку данных.
Обязательно ли уведомлять Роскомнадзор о начале обработки данных пациентов? +
Да, медицинские организации обязаны уведомить Роскомнадзор, поскольку они обрабатывают специальные категории персональных данных. Исключение для «внутрикорпоративной» обработки в данном случае не применяется. Уведомление подаётся до начала обработки, а при изменении сведений — в течение 10 рабочих дней.
Что делать при утечке персональных данных пациентов? +
При выявлении инцидента оператор обязан в течение 24 часов уведомить Роскомнадзор о факте утечки, а в течение 72 часов — направить расширенное уведомление с описанием причин, масштаба и принятых мер. Одновременно необходимо провести внутреннее расследование, зафиксировать все обстоятельства и по возможности уведомить пострадавших пациентов.

Получите консультацию

Нужна помощь в обеспечении соответствия требованиям по защите данных пациентов?

Наши специалисты в области медицинского права проведут аудит документооборота вашей клиники, разработают необходимые регламенты и помогут выстроить систему защиты персональных данных, соответствующую действующему законодательству.

Первичная консультация по вопросам персональных данных — бесплатно