Блог

Персональные данные пациентов: что требует 152-ФЗ от частной клиники

Федеральный закон № 152-ФЗ «О персональных данных» регулирует сбор, хранение, использование, передачу и уничтожение информации о физических лицах.
Частная клиника обрабатывает персональные данные:
  • пациентов и их законных представителей;
  • сотрудников и соискателей;
  • посетителей сайта клиники;
  • людей, оставивших обращения по телефону, в мессенджере или социальной сети;
  • представителей контрагентов.
К персональным данным относятся не только фамилия, телефон и паспортные сведения. Это любая информация, по которой человека можно прямо или косвенно идентифицировать. Сведения о состоянии здоровья относятся к специальной категории персональных данных, поэтому их неправомерная передача создаёт для медицинской организации особенно серьёзный риск.
Основную ответственность за соблюдение закона несёт клиника как оператор персональных данных. Она определяет, зачем собирает информацию, какие данные ей нужны, как их использует и кому передаёт.
Далее будут рассмотрены распространенные виды нарушений 152-го ФЗ клиниками.

Обработка данных без подходящего правового основания

Распространённая ошибка — считать, что для любого действия с персональными данными достаточно получить от пациента одно общее согласие.
В действительности у каждой цели обработки должно быть своё правовое основание. Им может быть не только согласие, но и исполнение закона, заключение и исполнение договора либо иное основание, предусмотренное статьёй 6 закона.
Данные о состоянии здоровья в определённых случаях могут обрабатываться без отдельного согласия, если это необходимо для медицинских целей, а обработку осуществляют лица, профессионально занимающиеся медицинской деятельностью и обязанные сохранять врачебную тайну. Но это основание не позволяет автоматически использовать медицинскую информацию для рекламы, публикаций или передачи сторонним организациям.
С 1 сентября 2025 года согласие на обработку персональных данных должно оформляться отдельно от других документов и информации, которые подписывает или подтверждает человек. Включить его одним пунктом в договор с пациентом уже недостаточно.

Частые нарушения

  • одно согласие используется одновременно для лечения, рекламы (рекламные рассылки пациентам) и передачи информации подрядчикам;
  • текст согласия не содержит конкретных целей и перечня данных;
  • клиника не может подтвердить получение согласия от пациента;
  • обработка продолжается после прекращения законного основания;
  • данные родственника пациента собираются без понимания, зачем они нужны;
  • согласие включено непосредственно в договор или анкету, а не оформлено отдельно.

Пример

Пациент при первом обращении подписывает общее согласие на обработку данных. Через несколько месяцев клиника начинает использовать его телефон для рекламных сообщений (шлет ему рекламные рассылки на которые он согласия не давал), а фотографию результата лечения — в социальных сетях.
В документе не указаны ни рекламная цель, ни публикация изображения, ни распространение медицинской информации. Согласие на оформление и оказание медицинской услуги не даёт клинике таких полномочий.

Возможная ответственность

За обработку данных без законного основания либо в целях, несовместимых с первоначальной целью сбора, штраф для юридического лица составляет от 150 000 до 300 000 рублей.
Если закон требует письменного согласия, но его нет либо оно оформлено с нарушением обязательных требований, штраф для организации составляет от 300 000 до 700 000 рублей. При повторном нарушении — от 1 до 1,5 миллиона рублей.
Человек также вправе потребовать прекращения незаконной обработки, удаления информации и компенсации причинённого морального вреда.

Сбор избыточных данных и их использование не по назначению

Статья 5 закона требует заранее определить цели обработки и не собирать больше информации, чем необходимо для их достижения.
Например, для обратного звонка обычно достаточно имени и телефона. Запрашивать в этой форме например жалобы пациента (на что жалуется в плане здоровья) или другую информацию без объяснимой необходимости рискованно.

Частые нарушения

  • форма записи на сайте собирает данные, которые не нужны для записи;
  • сведения, собранные для оказания медицинской помощи, используются маркетингом;
  • база бывших пациентов хранится без определения сроков и оснований для дальнейшего использования;
  • данные сотрудников используются после увольнения для несвязанных целей;
  • одни и те же сведения бессистемно копируются в МИС, CRM, таблицы и рабочие чаты где они доступны сотрудникам клиники напрямую не связанным с обработкой персональных данных.

Возможная ответственность

Избыточный сбор или использование данных для несовместимой цели может квалифицироваться по части 1 статьи 13.11 КоАП РФ. Для юридического лица предусмотрен штраф от 150 000 до 300 000 рублей.
Основной ущерб может оказаться больше самого штрафа: клинике придётся пересматривать формы на сайте, удалять незаконно собранные сведения, проверять системы и доказывать контролирующим органам законность обработки по каждому спорному случаю.

Неограниченный доступ к медицинским данным

Сведения о состоянии здоровья являются специальной категорией персональных данных. Доступ к ним должен предоставляться только тем сотрудникам, которым он действительно необходим для работы.
Нельзя исходить из принципа: если человек работает в клинике, он вправе просматривать всю пациентскую базу.
Статья 19 обязывает оператора принимать правовые, организационные и технические меры, защищающие данные от неправомерного доступа, копирования, изменения и распространения.

Частые нарушения

  • все администраторы используют одну учётную запись;
  • сотрудник видит медицинские карты пациентов, с которыми не работает;
  • после увольнения доступ к МИС и облачным сервисам не закрывается для бывших сотрудников;
  • результаты обследований и прочие мед. данные пересылаются через общие рабочие чаты;
  • медицинские документы сохраняются на личных телефонах и компьютерах сотрудников;

Пример

Для работы в МИС все администраторы используют один логин. Один из сотрудников выгружает медицинское заключение и отправляет его не тому получателю.
Клиника не может установить, кто именно вошёл в систему, кто сформировал документ и какие действия совершались с файлом. Общая учётная запись превращает единичную ошибку в проблему всей системы контроля доступа.

Возможная ответственность

Само отсутствие разграничения доступа может быть квалифицировано как нарушение требований к обработке и защите данных.
За неправомерную передачу информации, включающей специальные категории персональных данных, в том числе сведений о состоянии здоровья, для юридического лица предусмотрен штраф от 10 до 15 млн рублей.
Это не опечатка! Если есть сомнения, загуглите и проверьте сами. Всё достаточно серьезно.
Дополнительно возможны требования пациента о компенсации морального вреда, дисциплинарная ответственность сотрудников и ответственность за разглашение врачебной тайны.

Сайт клиники не соответствует требованиям закона

Сайт часто становится первой точкой сбора персональных данных. Формы записи, обратного звонка, отзывов и загрузки медицинских документов должны быть включены в общую систему обработки данных клиники.
Оператор обработки данных (в нашем случае клиника) обязан разместить политику обработки персональных данных и обеспечить свободный доступ к ней на страницах сайта, где собирается информация.
Клиника также по общему правилу должна уведомить Роскомнадзор до начала обработки персональных данных. Закон предусматривает ограниченные исключения, но большинство медицинских организаций под них не попадает. При изменении целей, категорий данных, информационных систем или других сведений уведомление необходимо актуализировать.

Частые нарушения

  • на сайте нет политики обработки персональных данных;
  • политика скопирована с другого сайта и не соответствует работе клиники;
  • форма отправляется без подтверждения согласия;
  • в политике не указаны фактически используемые системы и подрядчики;
  • клиника отсутствует в реестре операторов;
  • уведомление Роскомнадзора содержит устаревшие цели и категории данных;
  • новая форма или сервис запущены без проверки правовых оснований.

Возможная ответственность

За отсутствие опубликованной политики штраф для юридического лица составляет от 30 000 до 60 000 рублей.
За непредставление или несвоевременное представление уведомления об обработке персональных данных — от 100 000 до 300 000 рублей.
Одна проверка сайта может привести к более широкому анализу всей системы: CRM, МИС, телефонии, подрядчиков, локальных документов и фактической работы сотрудников.

Передача данных подрядчикам без дополнительного соглашения к договору (о работе с персональными данными)

Клиника может использовать внешнюю МИС, CRM, телефонию, облачное хранилище, сервис рассылок, лабораторную систему или техническую поддержку.
Обычного договора на оказание услуг недостаточно, если подрядчик получает доступ к персональным данным.
В договоре или отдельном поручении необходимо определить:
  • цели обработки;
  • перечень данных;
  • разрешённые действия;
  • требования к конфиденциальности и защите;
  • обязанности при инциденте;
  • порядок прекращения обработки и удаления данных.
Подрядчик отвечает перед клиникой за выполнение поручения, но перед пациентом основную ответственность продолжает нести оператор — сама клиника.

Пример

Подрядчик подключает телефонию и получает доступ к записям разговоров пациентов. В договоре указаны только настройка и техническая поддержка.
Не определено, какие данные подрядчик может использовать, как долго их хранит, кто из его сотрудников имеет доступ и что происходит после расторжения договора.
При утечке клиника не сможет переложить всю ответственность на исполнителя, поскольку именно она допустила его к данным без надлежащего оформления условий обработки.

Возможная ответственность

Передача данных подрядчику без законного основания может рассматриваться как неправомерное предоставление персональных данных.
В зависимости от состава и последствий возможны штраф от 150 000 до 300 000 рублей, требования прекратить обработку и ответственность за саму утечку. Если переданы медицинские сведения, штраф за утечку специальной категории может достигать 15 миллионов рублей.

Использование иностранных сервисов и нарушение локализации

При сборе персональных данных российских граждан оператор должен обеспечить их запись, систематизацию, накопление, хранение, уточнение и извлечение с использованием баз данных, находящихся в России.
Это требование нужно учитывать при выборе сайта, CRM, облачного хранилища, сервиса рассылок и других цифровых инструментов. Отдельные правила действуют и для трансграничной передачи данных.

Псловный пример

Заявки с сайта клиники сразу поступают в зарубежную CRM, а прикреплённые пациентами документы сохраняются на иностранном облачном сервере.
Руководство считает, что нарушение отсутствует, поскольку сотрудники работают с системой из России. Но для локализации имеет значение местонахождение баз данных, используемых при первичном сборе и хранении информации.

Возможная ответственность

За нарушение требования локализации штраф для юридического лица составляет от 1 до 6 миллионов рублей. При повторном нарушении — от 6 до 18 миллионов рублей.
Клинике также может потребоваться срочно переносить данные и менять используемые сервисы, что создаёт операционные и финансовые потери.

Использование контактов пациента для рекламы

Телефон, который пациент оставил для записи, нельзя автоматически использовать для рекламных звонков и рассылок.
Статья 15 разрешает обработку персональных данных для прямого продвижения услуг только при наличии предварительного согласия человека. Доказывать получение такого согласия должна клиника.

Частые нарушения

  • все пациенты автоматически включаются в рекламную рассылку;
  • согласие на рекламу объединено с согласием на обработку данных;
  • отказ от рассылки технически не исполняется;
  • контакты передаются рекламному подрядчику без надлежащего поручения;
  • рассылка продолжается после отзыва согласия.

Условный пример

Пациент оставил телефон при записи на приём. Через полгода ему начинают приходить сообщения об акциях.
Клиника ссылается на общее согласие на обработку данных. Но оно было получено для записи и оказания медицинской помощи, а отдельного согласия на рекламные контакты нет.

Возможная ответственность

Использование данных для несовместимой цели может повлечь штраф от 150 000 до 300 000 рублей по статье 13.11 КоАП РФ.
Дополнительно возможно привлечение к ответственности по законодательству о рекламе. Одно обращение пациента может привести к проверке как обработки персональных данных, так и самой рассылки.

Утечка данных и отсутствие установленного порядка реагирования

Инцидентом может стать не только крупная хакерская атака.
К нему могут привести:
  • отправка документа не тому пациенту;
  • открытая ссылка на медицинские файлы;
  • потеря ноутбука или телефона;
  • компрометация учётной записи;
  • выгрузка базы уволившимся сотрудником;
  • доступ постороннего лица к бумажным документам;
  • публикация медицинской информации в открытом чате.
При установлении неправомерной или случайной передачи данных оператор должен уведомить Роскомнадзор: первоначально — в течение 24 часов, затем представить результаты внутреннего расследования в течение 72 часов.

Пример

Администратор отправляет медицинское заключение другому человеку с похожей фамилией. Ошибка обнаруживается через несколько минут, и сотрудник просит удалить файл.
Передача уже состоялась. Клиника должна не только попытаться ограничить последствия, но и зафиксировать инцидент, установить причины, оценить нарушенные права и выполнить предусмотренные законом обязанности.

Возможная ответственность

За несообщение или несвоевременное сообщение об инциденте штраф для юридического лица составляет от 1 до 3 миллионов рублей.
За неправомерную передачу медицинских данных — от 10 до 15 миллионов рублей. Для массовых утечек установлены отдельные штрафы, зависящие от количества субъектов, а при повторных нарушениях возможен оборотный штраф.
Незаконное использование или передача полученной неправомерным путём компьютерной информации с персональными данными может повлечь уголовную ответственность конкретных лиц по статье 272.1 УК РФ. Для специальных категорий данных предусмотрен более строгий состав.

Игнорирование обращений об уточнении или прекращении обработки

Человек вправе запросить информацию о том, какие его данные обрабатывает клиника, для каких целей, кому они передавались и на каком основании.
При выявлении неточных, устаревших или незаконно полученных данных оператор должен принять меры по их уточнению, блокированию или уничтожению. После достижения цели данные также подлежат уничтожению, если другое основание для хранения не установлено законом или договором.
При этом отзыв согласия не означает, что клиника обязана немедленно удалить всю медицинскую документацию. Часть сведений должна храниться на основании законодательства независимо от дальнейшего желания пациента.

Частые нарушения

  • обращения пациента остаются без ответа;
  • невозможно установить, где хранятся его данные;
  • изменения вносятся только в одну систему, а старые сведения остаются в других;
  • рекламная рассылка продолжается после отзыва согласия;
  • подрядчики не уведомляются о прекращении обработки.

Возможная ответственность

За непредоставление информации об обработке данных штраф для юридического лица составляет от 40 000 до 80 000 рублей.
За неисполнение требования об уточнении, блокировании или уничтожении данных — от 50 000 до 90 000 рублей. При повторном нарушении штраф возрастает до 300 000–500 000 рублей.

Кто отвечает за соблюдение 152-ФЗ в клинике

Ответственность нельзя полностью передать юристу или системному администратору.
Руководитель организации обеспечивает систему обработки и защиты данных в целом.
Ответственный за организацию обработки персональных данных контролирует документы, правовые основания, обращения и взаимодействие с Роскомнадзором.
Руководители подразделений отвечают за то, чтобы сотрудники использовали информацию только в пределах своих обязанностей.
Системные специалисты управляют доступами и технической защитой.
Маркетинг должен иметь подтверждённые основания для рассылок, публикации отзывов, фотографий и историй пациентов.
Сотрудники клиники обязаны соблюдать конфиденциальность и установленный порядок работы с информацией.
Назначение ответственного не освобождает юридическое лицо и других работников от ответственности за собственные решения и действия.

Как проверить соблюдение 152-ФЗ

Для первичного аудита нужно проследить движение данных, а не только проверить наличие согласий.
  1. Определить все точки сбора: сайт, телефон, мессенджеры, ресепшен, МИС, CRM и анкеты.
  2. Для каждой цели установить правовое основание и необходимый состав данных.
  3. Проверить согласия и отделить лечение, рекламу и распространение информации.
  4. Составить перечень сотрудников и подрядчиков, имеющих доступ.
  5. Сопоставить фактическую работу с уведомлением Роскомнадзора.
  6. Проверить местонахождение используемых баз данных.
  7. Установить порядок прекращения доступа при увольнении.
  8. Удалить ненужные клинике данные и прекратить избыточный сбор.
Основной риск — ограничиться документами. Политика и приказы не защищают клинику, если сотрудники используют общие пароли, пересылают документы через личные мессенджеры, а подрядчики имеют неконтролируемый доступ к пациентской базе.

Вывод

152-ФЗ регулирует весь жизненный цикл персональных данных: от первого обращения пациента до прекращения обработки и уничтожения информации.
Наиболее частые нарушения связаны с универсальными согласиями, избыточным сбором, использованием контактов для рекламы, неконтролируемым доступом, передачей данных подрядчикам и отсутствием реакции на утечки.
Для клиники особенно опасна неправомерная передача медицинских сведений. Данные о здоровье относятся к специальной категории, а штраф за их утечку может достигать 15 миллионов рублей.
Первый практический шаг — составить схему движения данных пациента между сайтом, телефонией, МИС, CRM, сотрудниками и подрядчиками. Она покажет, где клиника собирает лишнюю информацию, не контролирует доступ или не может подтвердить правовое основание обработки.
01.08.2026
Made on
Tilda