Как работать с персональными данными пациентов
Медицинская клиника — не просто оператор персональных данных в общем смысле 152-ФЗ. Она работает со специальной категорией данных: диагнозами, результатами анализов, историями болезни — сведениями, требования к защите которых строже, чем к обычным персональным данным. Оператором персональных данных клиника становится с первого приема — независимо от того, частная ли это клиника, государственная больница, стоматологический кабинет или многопрофильный центр. Ошибка в бланке согласия или отсутствие обязательного уведомления обходится дорого: штрафы по 152-ФЗ в 2025 году кратно выросли, а в 2026 году практика их применения стала еще жестче.
В этой статье разберем, что относится к персональным данным пациента, чем согласие на обработку данных отличается от информированного добровольного согласия, и что конкретно грозит организации, которая нарушает требования законодательства РФ.
Содержание
- Персональные данные пациента — что это такое?
- Сведения о состоянии здоровья — это персональные данные специальной категории по 10 статье 152-ФЗ?
- Защита персональных данных в медицинских учреждениях и врачебная тайна: в чем разница?
- Информированное добровольное согласие и согласие на обработку персональных данных пациента — это один документ?
- Обязан ли пациент подписывать согласие на обработку персональных данных?
- Когда согласие на обработку персональных данных не требуется?
- Нужно ли согласие пациента, если клиника передает его персональные данные лабораториям или другим клиникам?
- Передают ли частные клиники информацию о пациентах?
- Каковы требования к медицинским информационным системам (МИС)?
- Приказом установлены требования к взаимодействию МИС с ЕГИСЗ
- Сколько МИС должно быть у клиники и как выбрать МИС?
- Как организовать защиту персональных данных в медицинском учреждении?
Персональные данные пациента — что это такое?
Федеральный закон от 27 июля 2006 года № 152-ФЗ «О персональных данных» содержит открытый перечень сведений, относящихся к персональным данным. Применительно к клинике к персональным данным пациента относятся:
- фамилия, имя, отчество;
- дата и место рождения;
- адрес проживания;
- номер телефона, адрес электронной почты;
- номер паспорта, СНИЛС, полис ОМС;
- антропометрические показатели — рост, вес;
- фотографии (в том числе в медицинских документах).
Это «обычные» персональные данные, для работы с ними нужен стандартный набор мер и базовое согласие на обработку персональных данных. Но в сфере медицины к ним добавляется особый блок — сведения о состоянии здоровья пациента. Сведения о состоянии здоровья относятся к «специальным» персональным данным, которые усиленно охраняются законодательством. И именно они составляют ядро информации, с которой ежедневно работает медицинская организация.
Клиника является оператором персональных данных с того момента, когда начинает собирать, хранить или иным образом обрабатывать сведения о пациентах. Регистрация, наличие лицензии или специальных разрешений для признания оператором не требуются. Этот статус возникает автоматически из самого факта обработки данных. Именно поэтому частнопрактикующий врач, самозанятый эндокринолог или диетолог, ведущий онлайн-консультации, несет те же обязанности, что и крупная сетевая клиника.
Сведения о состоянии здоровья — это персональные данные специальной категории по 10 статье 152-ФЗ?
Да, сведения о состоянии здоровья — это специальная категория персональных данных и это меняет требования к их обработке. Для работы со специальными категориями данных нужны особые основания.
Статья 10 Закона № 152-ФЗ относит к специальным категориям персональных данных сведения, касающиеся состояния здоровья, диагноза, истории болезни, лечения. Именно эти данные в профессиональной среде называют врачебной тайной. Требования к их обработке строже, чем к обычным персональным данным.
| Параметр | Обычные ПДн | Специальные категории ПДн |
| Перечень | ФИО, дата и место рождения, адрес регистрации или фактического проживания, контактные данные, документы, удостоверяющие личность, ИНН, СНИЛС, сведения о работе, образовании, доходах | Состояние здоровья, расовая и национальная принадлежность, политические взгляды, религиозные убеждения, сведения интимного характера и пр. |
| Форма согласия | Любая форма, в том числе электронная | Только письменная, с собственноручной «живой» или электронной подписью |
| Требования к документу | Достаточно подтверждения факта согласия | Письменный документ с реквизитами, целью, перечнем данных, сроком |
| Обработка без согласия | Допускается по ряду оснований ч. 1 ст. 6 152-ФЗ | Только в случаях, прямо указанных в ч. 2 ст. 10 152-ФЗ (экстренная помощь, медико-профилактические цели при условии соблюдения врачебной тайны) |
Наши кейсы
Защита персональных данных в медицинских учреждениях и врачебная тайна: в чем разница?
Это два разных правовых режима, которые действуют параллельно. Смешивать их нельзя: врачебная тайна подразумевает специальные сведения о здоровье человека, а персональные данные охватывают более широкий перечень информации о человеке.
Медицинская организация работает сразу в двух режимах защиты информации о пациенте. Проще всего разницу объяснить через конкретный пример: паспортные данные пациента — это персональные данные. Сам факт визита пациента в клинику и поставленный диагноз — это врачебная тайна. Хотя информация о диагнозе одновременно является и персональными данными специальной категории, требования к ее защите формируются двумя законами.
| Критерий | Персональные данные (152-ФЗ) | Врачебная тайна (323-ФЗ, ст. 13) |
| Что защищается | Любая информация, идентифицирующая личность: ФИО, СНИЛС, адрес, телефон и пр. | Факт обращения за медпомощью, диагноз, история болезни, результаты обследований |
| Основной закон | 152-ФЗ «О персональных данных» | 323-ФЗ «Об основах охраны здоровья граждан», ст. 13 |
| Надзорный орган | Роскомнадзор | Минздрав РФ, Росздравнадзор |
| Срок защиты | До достижения цели обработки или до отзыва согласия | Бессрочно, в том числе после смерти пациента |
| Ответственность | Административная (статья 13.11 КоАП РФ) и уголовная (статьи 137, 272.1 УК РФ) | Административная (статья 13.14 КоАП РФ) и уголовная (статья 137 УК РФ) |
| Когда раскрытие законно | С согласия субъекта или по основаниям, предусмотренным 152-ФЗ (исполнение законов, защита жизни и здоровья, исполнение договора и пр.) | С согласия субъекта или по основаниям, предусмотренным 323-ФЗ (запросы органов дознания, следствия, прокуратуры, угроза распространения инфекционных заболеваний, расследование несчастных случаев и пр.) |
Информированное добровольное согласие и согласие на обработку персональных данных пациента — это один документ?
Кратко: нет, это два совершенно разных документа с разными правовыми основаниями. Объединять их в один бланк нельзя. В противном случае организация рискует попасть на крупные штрафы.
Это одна из самых распространенных и дорогостоящих ошибок медицинских организаций. Клиники объединяют оба документа в один бланк, чтобы сократить бумажную работу в регистратуре. С точки зрения удобства это логично, однако с точки зрения закона представляет собой нарушение.
Информированное добровольное согласие (ИДС) — это согласие пациента на медицинское вмешательство: осмотр, анализ, операцию, иную медицинскую процедуру. Его правовое основание заложено в ст. 20 Федерального закона № 323-ФЗ «Об основах охраны здоровья граждан», а сам документ оформляется по правилам Приказа Министерства здравоохранения. Включать в форму Минздрава иные согласия нельзя. Документ подтверждает, что пациент понимает, какое именно вмешательство будет проведено, и добровольно соглашается с ним.
Согласие на обработку персональных данных — это разрешение клинике работать с информацией о пациенте: вносить в базу данных, хранить, передавать в ЕГИСЗ, использовать для оформления больничных листов, рецептов, страховых документов и так далее. Его правовое основание — ст. 9 Закона № 152-ФЗ.
Объединенный бланк не позволяет соблюсти обязательные требования к содержанию согласия на обработку ПДн, установленные ч. 4 ст. 9 ФЗ-152. Дополнительно Минздрав устанавливает специальные требования к форме ИДС (Приказ Минздрава России № 165н), что исключает произвольное дополнение утвержденной формы иными согласиями.
Роскомнадзор при проверке оценивает содержание согласия на обработку ПДн: в нем должны быть указаны конкретные цели обработки, перечень данных, срок действия согласия, наименование оператора и порядок отзыва. ИДС этих сведений по своей природе не содержит, а вносить изменения в ИДС нельзя.
Разработаем юридически корректное согласие на обработку персональных данных для вашей клиники с учетом требований закона и специфики медицинской деятельности. Документ будет соответствовать актуальным требованиям Роскомнадзора.
Обязан ли пациент подписывать согласие на обработку персональных данных?
Нет, подписание добровольно. В некоторых случаях, например, при оказании экстренной помощи пациенту, согласие на обработку персональных данных не требуется.
Этот вопрос возникает в регистратуре регулярно. Пациенты все чаще отказываются от подписания документов, ссылаясь на нежелание передавать личные данные. Администраторы теряются и не знают, как действовать законно.
Наши юристы подготовили памятку на случай, если пациент откажется подписывать согласие на обработку персональных данных:
- Согласие на обработку персональных данных является добровольным, что прямо установлено статьей 9 Закона № 152-ФЗ. Никто не вправе принудить гражданина подписать документ.
- При этом, если происходит заключение договора с пациентом или если заключается договор, по которому пациент будет являться выгодоприобретателем, подписание отдельного согласия на обработку ПДн необязательно. Это следует из п. 5 ч. 1 ст. 6 152-ФЗ. В этой связи отказ от подписания согласия не будет прямым основанием для отказа в оказании медицинских услуг.
- В соответствии с законодательством обработка данных, относящихся к состоянию здоровья, допустима, если она осуществляется в медико-профилактических целях, в целях установления диагноза, оказания медицинских услуг при условии, что обработка персональных данных осуществляется лицом, профессионально занимающимся медицинской деятельностью и обязанным сохранять врачебную тайну. Это следует из п. 4 ч. 2 ст. 10 Закона № 152-ФЗ.
- Обязанность оказать экстренную помощь без согласия пациента при угрозе его жизни установлена статьей 11 ФЗ-323; обработка данных в этом случае правомерна (п. 6 ч. 1 ст. 6 ФЗ-152 и ч. 9 ст. 20 ФЗ-323).
- В случае, если пациент откажется давать согласие на обработку персональных данных, можно попросить пациента подписать отказ от подписания согласия. Это может защитить клинику при возможных жалобах в государственные органы.
- Таким образом, клиника не может отказать в медицинской помощи из-за неподписанного согласия на обработку персональных данных. При этом без такого согласия медицинская организация не вправе передавать персональные данные пациента немедицинским сотрудникам.
Когда согласие на обработку персональных данных не требуется?
Закон предусматривает ситуации, когда согласие на обработку ПДн не требуется. Речь о ситуациях, когда обработка необходима для оказания экстренной помощи, когда пациент сам инициировал заключение договора и в ряде иных случаев.
- Обработка требуется для сохранения жизни, здоровья или других жизненно важных интересов человека, когда нет возможности получить его согласие (п. 6 ч. 1 ст. 6 152-ФЗ).
- Данные используются в медицинских целях: для постановки диагноза, профилактики, а также оказания медицинских услуг (п. 4 ч. 2 ст. 10 152-ФЗ).
- Обработка необходима для оформления договора, инициатором которого выступает сам человек (п. 5 ч. 1 ст. 6 152-ФЗ).
- Если лицо страдает заболеванием, представляющим опасность для окружающих или тяжелым психическим расстройством, если лицо совершило общественно опасные действия, если в отношении лица проводится судебно-медицинская экспертиза, если лицу оказывается паллиативная медицинская помощь (ч. 9 ст. 20 323-ФЗ).
Нужно ли согласие пациента, если клиника передает его персональные данные лабораториям или другим клиникам?
Да, получение согласия пациента на передачу его персональных данных сторонним организациям является обязательным.
Клиники не вправе раскрывать и распространять персональные данные пациентов без их выраженного согласия (ст. 5, 6, 7 152-ФЗ).
Наши юристы рекомендуют включить в согласие на обработку персональных данных конкретный перечень лабораторий и сторонних клиник (в частности, в которых пациенты проходят дополнительные обследования по рекомендации врача), если им передаются любые персональные данные пациента. Кроме того, необходимо указать конкретный перечень данных и цель их передачи.
Необходимо серьезно подойти к оформлению договоров в отношении персональных данных пациентов с лабораториями, сторонними клиниками и иными организациями. Такие договоры называются договорами поручения (ч. 3 ст. 6 152-ФЗ): в них, в частности, потребуется включить положения о соблюдении режима конфиденциальности, цели обработки, конкретный перечень операций с персональными данными и так далее.
Передают ли частные клиники информацию о пациентах?
Да, и это не право, а обязанность. Частные клиники обязаны передавать данные о пациентах в государственную систему ЕГИСЗ (Единую государственную информационную систему в сфере здравоохранения) в рамках лицензионных требований, а с сентября 2026 года перечень передаваемых сведений и правила оказания платных услуг были дополнительно уточнены и расширены.
Любые клиники, даже частные, обязаны передавать данные о пациентах в государственную систему ЕГИСЗ. Требование установлено Постановлением Правительства РФ от 5 мая 2018 года № 555 о ЕГИСЗ и детализировано в Приказе Минздрава России от 24 декабря 2018 года № 911н, который вступил в силу с 1 января 2020 года.
Приказ № 911н утверждает требования к медицинским информационным системам медицинских организаций (МИС МО) и прямо обязывает их обеспечивать передачу данных в ЕГИСЗ. Что именно передается:
- сведения о пациенте и оказанной медицинской помощи;
- данные электронной медицинской карты;
- сведения о назначенных лекарственных препаратах и результатах лабораторных исследований;
- информация о профилактических осмотрах, диспансеризации, вакцинации;
- данные о листках нетрудоспособности в электронной форме.
С точки зрения 152-ФЗ передача данных в ЕГИСЗ является законным основанием для обработки персональных данных: она осуществляется во исполнение требований федерального законодательства (п. 2 ч. 1 ст. 6 Закона № 152-ФЗ) и дополнительного согласия пациента не требует.
Каковы требования к медицинским информационным системам (МИС)?
Медицинская организация обязана использовать МИС, включенные в Единый реестр российского программного обеспечения и соответствующие требованиям закона.
Медицинская организация обязана пользоваться медицинскими информационными системами (МИС), включенными в Единый реестр российских программ для электронных вычислительных машин и баз данных. Приказ Минздрава № 911н устанавливает ряд требований к МИС, которые нельзя игнорировать.
Требования к функциям МИС следующие:
- ведение электронной медицинской карты;
- возможность записи на прием в электронном виде;
- возможность проведения дистанционных консультаций;
- формирование списков пациентов, которым необходимо пройти осмотр, фиксация результатов осмотра и их передача в ЕГИСЗ;
- формирование сведений о вакцинации, учет поствакцинальных осложнений;
- формирование статистической отчетности, аналитических справок, счетов за оказанную помощь.
Приказ № 911н прямо устанавливает следующие требования к программно-техническим средствам МИС. Они должны:
- располагаться на территории России;
- являться отечественным ПО;
- использовать сертифицированные средства защиты информации, в том числе криптографической защиты;
- обеспечивать хранение медицинской документации в форме электронных документов, протоколирование всех операций с медицинскими документами;
- функционировать в бесперебойном круглосуточном режиме;
- обеспечивать достоверность и актуальность сведений о медицинских организациях и медицинских работниках;
- поддерживать ЭЦП и пр.
Приказом установлены требования к взаимодействию МИС с ЕГИСЗ
Любая используемая МИС должна поддерживать возможность взаимодействия с ЕГИСЗ. В противном случае клиника, в том числе частная, нарушит лицензионные требования. За невыполнение или задержку передачи сведений клинике грозят штрафы или приостановка лицензии Росздравнадзором.
Система должна успешно передавать сведения в:
- ФРМО (Федеральный реестр медицинских организаций);
- ФРМР (Федеральный регистр медицинских работников);
- РЭМД (Реестр электронных медицинских документов);
- ФЭР (Федеральная электронная регистратура);
- ИЭМК (Интегрированная электронная медицинская карта).
Указанные выше требования относятся не только к частным клиникам — они в равной мере распространяются на частнопрактикующих врачей.
Сколько МИС должно быть у клиники и как выбрать МИС?
Небольшие клиники чаще выбирают облачные системы, тогда как крупные клиники предпочитают локальные системы. При этом сети клиник достаточно одной МИС.
Как частнопрактикующие врачи, так и клиники обязаны использовать МИС. Сеть клиник должна иметь одну централизованную МИС, которая объединит все филиалы в единое информационное пространство.
Существует два вида МИС: облачная и локальная. Облачная, по общему правилу, подойдет небольшим клиникам из-за простоты внедрения и невысокой стоимости, а локальная удовлетворит индивидуальные потребности крупных клиник или сетей клиник.
При выборе облачной МИС для хранения медицинских данных стоит относиться к вопросу особенно внимательно — ведь речь идет о специальной категории персональных данных. Важно заранее выяснить, кому принадлежит сервис и кто является оператором персональных данных, где физически расположены серверы хранения (обработка данных о здоровье должна вестись на территории России), какой круг лиц имеет доступ к базе данных пациентов и как он ограничивается технически и договорно, а также предусмотрены ли у провайдера меры защиты, соответствующие требованиям к обработке специальных категорий персональных данных. Эти вопросы стоит зафиксировать в договоре с поставщиком МИС до начала работы с системой.
Как организовать защиту персональных данных в медицинском учреждении?
Работа строится по нескольким направлениям: уведомление Роскомнадзора, разработка внутренних документов, внедрение технических мер защиты, обучение сотрудников. Каждый блок имеет конкретные требования закона.
Организация безопасной обработки и хранения персональных данных пациентов входит в ответственность руководителя медицинской организации. Именно он назначает ответственного за обработку ПДн, утверждает локальные акты и выбирает медицинскую информационную систему.
Во-первых, должны быть предусмотрены организационные меры защиты: назначен ответственный за обработку персональных данных, утверждено положение об обработке и защите персональных данных, определен порядок доступа сотрудников к информации о пациентах и установлена ответственность за его нарушение.
Во-вторых, необходимы технические меры защиты — программные и аппаратные средства, которые предотвращают несанкционированный доступ, утечку или утрату данных, а также соответствуют требованиям, предъявляемым к обработке специальных категорий персональных данных (к которым относятся данные о здоровье).
В-третьих, должен быть разработан корректный пакет документов: формы согласий на обработку персональных данных (в том числе на обработку данных о здоровье как специальной категории), политика в отношении обработки персональных данных, а при наличии собственных цифровых сервисов — пользовательские соглашения для сайта, мобильного приложения или личного кабинета пациента.
Наконец, если у клиники есть собственный сайт, мобильное приложение или личный кабинет пациента, все процессы обработки персональных данных в них также должны быть юридически оформлены — начиная от корректных форм согласия и заканчивая политикой конфиденциальности и условиями использования сервиса.
| Направление | Что нужно сделать | Правовое основание |
| Уведомление РКН | Направить уведомление о намерении осуществлять обработку ПДн через портал pd.rkn.gov.ru до начала работы с данными | ч. 1 ст. 22 Закона № 152-ФЗ |
| Политика конфиденциальности | Разработать и разместить на сайте политику обработки персональных данных в открытом доступе | ч. 2 ст. 18.1 Закона № 152-ФЗ |
| Документы пациента | Разработать отдельную форму согласия на обработку ПДн и отдельно — ИДС на медицинское вмешательство | ст. 9 Закона № 152-ФЗ, ст. 20 Закона № 323-ФЗ |
| Внутренние документы | Принять положение об обработке ПДн, приказ о назначении ответственного, подготовить локальные акты по вопросам обработки ПДн | ст. 18.1 Закона № 152-ФЗ |
| Работа с персоналом | Заключить соглашения о неразглашении с каждым сотрудником, имеющим доступ к ПДн пациентов | ст. 7 Закона № 152-ФЗ |
| Технические меры (МИС) | Использовать сертифицированные МИС из реестра российского ПО, обеспечить шифрование баз данных, расположить все серверы и базы данных в РФ | раздел 2 Приказа Минздрава № 911н, ст. 19 Закона № 152-ФЗ |
| Локализация данных | Хранить данные граждан РФ исключительно на серверах, физически расположенных в России | ч. 5 ст. 18 Закона № 152-ФЗ |
| Уведомление об инцидентах | При утечке ПДн уведомить Роскомнадзор в течение 24 часов, затем уведомить Роскомнадзор о результатах внутреннего расследования в течение 72 часов | ст. 21 Закона № 152-ФЗ |
| Договоры с третьими лицами | Подготовить юридически верные договоры с лабораториями, сторонними клиниками, разработчиками МИС, иными субъектами | ст. 6 Закона № 152-ФЗ |
Типичные нарушения, которые Роскомнадзор выявляет при проверках медицинских организаций:
- отсутствие уведомления о начале обработки персональных данных;
- использование иностранного программного обеспечения для хранения данных пациентов;
- проставление «галочек» за пациента в формах на сайте клиники;
- хранение данных на серверах за пределами России;
- объединение ИДС и согласия на обработку ПДн в один бланк;
- несоответствие МИС требованиям, установленным приказом № 911н;
- отсутствие политики конфиденциальности на сайте клиники;
- отсутствие приказа о назначении ответственного за обработку ПДн;
- невключение в согласие на обработку ПДн лабораторий и сторонних клиник, которые обрабатывают персональные данные пациентов;
- непринятие мер по уведомлению Роскомнадзора после утечки данных.
Что грозит клинике за несоблюдение законодательства о персональных данных?
Административные штрафы от тридцати тысяч до сотен миллионов рублей в зависимости от нарушения. За утечку данных штрафы достигают 500 000 000 рублей. Существует уголовная ответственность за разглашение врачебной тайны. С 2025 года ответственность за нарушения в сфере персональных данных существенно ужесточилась.
| Нарушение | Статья КоАП РФ | Штраф для юридических лиц |
| Обработка ПДн без согласия субъекта или с нарушением требований к согласию (в том числе невключение в согласие лабораторий и сторонних клиник, обрабатывающих ПДн пациента) | ч. 2 ст. 13.11 | от 300 000 до 700 000 руб. |
| Повторное нарушение при обработке ПДн без согласия или с нарушением требований к согласию | ч. 2.1 ст. 13.11 | от 1 000 000 до 1 500 000 руб. |
| Неопубликование политики обработки ПДн на сайте | ч. 3 ст. 13.11 | от 30 000 до 60 000 руб. |
| Непредоставление субъекту ПДн информации о его данных по запросу | ч. 4 ст. 13.11 | от 40 000 до 80 000 руб. |
| Несвоевременное уничтожение данных по требованию субъекта | ч. 5 ст. 13.11 | от 50 000 до 90 000 руб. |
| Хранение данных граждан РФ на серверах за рубежом | ч. 8 ст. 13.11 | от 1 000 000 до 6 000 000 руб. |
| Невыполнение или несвоевременное выполнение обязанности по уведомлению Роскомнадзора о факте утечки | ч. 11 ст. 13.11 | от 1 000 000 до 3 000 000 руб. |
| Утечка сведений о здоровье пациентов | ч. 16 ст. 13.11 | от 10 000 000 до 15 000 000 руб. |
| Повторная утечка сведений о здоровье пациентов | ч. 18. ст. 13.11 | от 1 до 3 процентов совокупного размера суммы выручки, полученной от реализации всех товаров (работ, услуг), за календарный год, предшествующий году, в котором было выявлено административное правонарушение, но не менее 25 000 000 и не более 500 000 000 руб. |
| Непередача сведений из МИС в ЕГИСЗ | ч. 3 ст. 14.1 ч. 4 ст. 14.1 (за грубое нарушение) |
от 30 000 до 40 000 руб. от 100 000 до 200 000 руб. (за грубое нарушение) |
Также существует ответственность за разглашение врачебной тайны. По статье 137 УК РФ «Нарушение неприкосновенности частной жизни» физическому лицу, допустившему разглашение, грозит штраф до 200 000 рублей, обязательные работы или лишение свободы с запретом занимать определенные должности. Уволить сотрудника за такое нарушение можно и в соответствии с трудовым законодательством.
Часто задаваемые вопросы о персональных данных пациентов
-
Обязан ли пациент подписывать согласие на обработку персональных данных?
Нет, подписание согласия является добровольным. В случае, если пациент отказывается от подписания согласия на обработку персональных данных, рекомендуется попросить пациента подписать отказ от подписания согласия на обработку персональных данных.
-
Можно ли передать сведения о состоянии здоровья пациента его родственникам?
Только с письменного согласия пациента. При этом перечень оснований для раскрытия врачебной тайны без согласия установлен статьей 13 ФЗ-323 и включает, в том числе, раскрытие сведений близким родственникам после смерти пациента.
-
Когда клиника может раскрыть врачебную тайну без согласия пациента?
Статья 13 Закона № 323-ФЗ содержит закрытый перечень таких случаев: при угрозе жизни пациента, если получить его согласие невозможно; после смерти пациента возможно разглашение врачебной тайны его близким родственникам; по запросу органов следствия, прокуратуры и суда; в ходе расследования производственных травм; при наличии риска распространения опасных инфекционных заболеваний и в некоторых иных случаях.
-
Как долго клиника обязана хранить персональные данные пациентов?
Сроки различаются в зависимости от документов. Так, например, сведения о жалобах граждан хранятся 5 лет, медицинская карта пациента хранится 25 лет, а в МИС МО — 50 лет, медицинская карта стационарных пациентов хранится 50 лет, карта профилактических прививок хранится 25 лет (Приказ Минздрава РФ от 3 августа 2023 года № 408).
-
Нужно ли уведомлять Роскомнадзор самозанятому врачу, который проводит онлайн-консультации?
Да. Требования к обработке сведений о здоровье граждан не зависят от масштабов организации. До начала деятельности необходимо направить уведомление в Роскомнадзор и разработать необходимые документы.
-
Чем отличается медицинская информационная система (МИС) от ЕГИСЗ?
МИС — это программная система конкретной клиники для хранения медицинских карт, расписания, результатов анализов и другой документации. ЕГИСЗ — это общегосударственная система Минздрава РФ, в которую все клиники обязаны передавать данные в установленные сроки. Можно сказать, что МИС и ЕГИСЗ представляют разные уровни: без МИС регистрация в ЕГИСЗ является невозможной.
-
Достаточно ли разместить политику конфиденциальности на сайте клиники?
Нет. Клиника не только должна сформировать политику конфиденциальности в отношении обработки персональных данных. Клиника также обязана уведомить Роскомнадзор об обработке персональных данных, подготовить согласия на обработку персональных данных, грамотно оформить пакет документов для соблюдения требований законодательства о персональных данных. Наши юристы готовы заняться разработкой необходимой документации — это защитит бизнес от штрафов и от приостановки деятельности.
-
Обязан ли пациент подписывать согласие на обработку персональных данных?
Нет, подписание согласия является добровольным. В случае, если пациент отказывается от подписания согласия на обработку персональных данных, рекомендуется попросить пациента подписать отказ от подписания согласия на обработку персональных данных.
-
Можно ли передать сведения о состоянии здоровья пациента его родственникам?
Только с письменного согласия пациента. При этом перечень оснований для раскрытия врачебной тайны без согласия установлен статьей 13 ФЗ-323 и включает, в том числе, раскрытие сведений близким родственникам после смерти пациента.
-
Когда клиника может раскрыть врачебную тайну без согласия пациента?
Статья 13 Закона № 323-ФЗ содержит закрытый перечень таких случаев: при угрозе жизни пациента, если получить его согласие невозможно; после смерти пациента возможно разглашение врачебной тайны его близким родственникам; по запросу органов следствия, прокуратуры и суда; в ходе расследования производственных травм; при наличии риска распространения опасных инфекционных заболеваний и в некоторых иных случаях.
-
Как долго клиника обязана хранить персональные данные пациентов?
Сроки различаются в зависимости от документов. Так, например, сведения о жалобах граждан хранятся 5 лет, медицинская карта пациента хранится 25 лет, а в МИС МО — 50 лет, медицинская карта стационарных пациентов хранится 50 лет, карта профилактических прививок хранится 25 лет (Приказ Минздрава РФ от 3 августа 2023 года № 408).
-
Нужно ли уведомлять Роскомнадзор самозанятому врачу, который проводит онлайн-консультации?
Да. Требования к обработке сведений о здоровье граждан не зависят от масштабов организации. До начала деятельности необходимо направить уведомление в Роскомнадзор и разработать необходимые документы.
-
Чем отличается медицинская информационная система (МИС) от ЕГИСЗ?
МИС — это программная система конкретной клиники для хранения медицинских карт, расписания, результатов анализов и другой документации. ЕГИСЗ — это общегосударственная система Минздрава РФ, в которую все клиники обязаны передавать данные в установленные сроки. Можно сказать, что МИС и ЕГИСЗ представляют разные уровни: без МИС регистрация в ЕГИСЗ является невозможной.
-
Достаточно ли разместить политику конфиденциальности на сайте клиники?
Нет. Клиника не только должна сформировать политику конфиденциальности в отношении обработки персональных данных. Клиника также обязана уведомить Роскомнадзор об обработке персональных данных, подготовить согласия на обработку персональных данных, грамотно оформить пакет документов для соблюдения требований законодательства о персональных данных. Наши юристы готовы заняться разработкой необходимой документации — это защитит бизнес от штрафов и от приостановки деятельности.




Комментарии