Медицинское право · Персональные данные
Персональные данные пациентов: защита, хранение и ответственность
Медицинские организации ежедневно собирают, обрабатывают и хранят сведения, относящиеся к наиболее чувствительной категории персональных данных — информацию о состоянии здоровья граждан. Российское законодательство устанавливает для таких данных особый режим защиты, нарушение которого влечёт серьёзные правовые последствия для клиник, больниц и отдельных медицинских работников.
На этой странице мы разбираем правовой режим персональных данных пациентов: какие сведения относятся к специальным категориям, как правильно организовать их обработку, какие технические и организационные меры требует закон и что грозит за нарушения.
Правовая база
Законодательное регулирование: что и кем установлено
Правовую основу защиты персональных данных пациентов составляют несколько ключевых нормативных актов. Их совокупность формирует жёсткие требования, обязательные для всех субъектов, осуществляющих медицинскую деятельность на территории России.
- — Федеральный закон № 152-ФЗ «О персональных данных» — базовый закон, устанавливающий принципы обработки и права субъектов
- — Федеральный закон № 323-ФЗ «Об основах охраны здоровья граждан» — закрепляет врачебную тайну и право пациента на конфиденциальность
- — Статья 137 УК РФ — уголовная ответственность за незаконное распространение сведений о частной жизни
- — Постановление Правительства № 1119 — уровни защищённости персональных данных при автоматизированной обработке
- — Приказ ФСТЭК № 21 — конкретные меры по обеспечению безопасности информационных систем
- — Приказ Роскомнадзора — порядок уведомления регулятора об обработке персональных данных
«Сведения о состоянии здоровья, диагнозах, методах лечения и иная медицинская информация относятся к специальным категориям персональных данных и требуют получения явного письменного согласия пациента на обработку.» — ст. 10 Федерального закона № 152-ФЗ
Что относится к специальным данным
Какие сведения о пациенте охраняются особо
Медицинские данные
Диагнозы, история болезни, результаты анализов, сведения о назначенном лечении, выписки из амбулаторной карты
Биометрические данные
Генетическая информация, данные ДНК-тестирования, физиологические параметры, используемые для идентификации личности
Сопутствующие сведения
Информация о психическом состоянии, употреблении психоактивных веществ, принадлежности к уязвимым группам населения
Медицинская организация является оператором персональных данных и несёт полную ответственность за их законную обработку. Это означает, что клиника обязана: определить цели сбора данных, получить согласие пациента до начала обработки, обеспечить безопасность хранения и гарантировать возможность отзыва согласия.
Особое внимание следует уделить разграничению понятий «персональные данные» и «врачебная тайна». Врачебная тайна — более широкое понятие: она охватывает не только персональные данные, но и сам факт обращения пациента за медицинской помощью, который также не подлежит разглашению.
Каждая запись в карте пациента — персональные данные под защитой закона
Практика соответствия
Обязательные меры защиты: технические и организационные
Организационные меры
-
01
Политика конфиденциальности и внутренние регламенты
Разработка и утверждение политики обработки персональных данных, должностных инструкций, положений о защите данных
-
02
Назначение ответственного лица
Определение сотрудника, ответственного за организацию обработки персональных данных (аналог DPO в европейской практике)
-
03
Обучение персонала
Регулярные инструктажи для всех сотрудников, имеющих доступ к медицинской документации
-
04
Уведомление Роскомнадзора
Подача уведомления о начале обработки персональных данных и актуализация сведений в реестре операторов
Технические меры
-
A
Шифрование и криптозащита
Использование сертифицированных СКЗИ при хранении и передаче медицинских данных в электронном виде
-
Б
Разграничение прав доступа
Каждый сотрудник получает доступ только к тем данным, которые необходимы для выполнения его функций
-
В
Журналирование и аудит
Ведение журналов доступа к информационным системам, содержащим персональные данные пациентов
-
Г
Антивирусная защита и резервное копирование
Регулярное резервирование данных, защита от несанкционированного доступа и вредоносного ПО
Ответственность
Нарушения и санкции: чем рискует медицинская организация
С 2023–2024 года ответственность за нарушения в сфере персональных данных в России существенно ужесточена. Размеры штрафов кратно увеличены, введена оборотная ответственность для крупных операторов при утечках данных.
| Нарушение | Субъект | Санкция | Норма |
|---|---|---|---|
| Обработка без согласия пациента | Юр. лицо / должностное лицо | до 700 000 руб. | КоАП ст. 13.11 |
| Нарушение требований к защите данных | Юр. лицо | до 1 000 000 руб. | КоАП ст. 13.11 |
| Утечка данных (оборотный штраф) | Крупный оператор | до 3% годовой выручки | 152-ФЗ, поправки |
| Незаконное разглашение врачебной тайны | Медицинский работник | штраф / дисквалификация | КоАП / УК РФ |
| Нарушение права на доступ к своим данным | Оператор | до 80 000 руб. | КоАП ст. 13.11 |
Юридический аудит — первый шаг к соответствию требованиям регулятора
Помимо административных санкций, пациент вправе обратиться с гражданским иском о компенсации морального вреда за незаконное использование его медицинских данных. Судебная практика последних лет показывает, что суды присуждают значительные суммы по таким делам, особенно если речь идёт о разглашении сведений о психиатрическом лечении, ВИЧ-статусе или онкологических заболеваниях.
Вопросы и ответы
Частые вопросы о защите данных пациентов
Может ли пациент потребовать удалить свои данные из медицинской системы?
Нужно ли заново брать согласие при переходе пациента в другую клинику?
Имеют ли родственники право получить медицинские данные пациента?
Обязательно ли уведомлять Роскомнадзор о начале обработки данных пациентов?
Что делать при утечке персональных данных пациентов?
Получите консультацию
Нужна помощь в обеспечении соответствия требованиям по защите данных пациентов?
Наши специалисты в области медицинского права проведут аудит документооборота вашей клиники, разработают необходимые регламенты и помогут выстроить систему защиты персональных данных, соответствующую действующему законодательству.
Первичная консультация по вопросам персональных данных — бесплатно