- Любая клиника является оператором персональных данных.
- Медицинские сведения относятся к специальным категориям персональных данных.
- Для законной работы необходимы документы, согласия и меры защиты информации.
- Большинство нарушений связано с сайтами, медицинскими информационными системами и внутренними процессами.
- Кто обязан соблюдать: государственные и частные клиники, медицинские центры и кабинеты
- Что грозит за нарушение: штрафы, предписания и повышенное внимание контролирующих органов
- Что нужно сделать: организовать обработку данных пациентов и внедрить меры защиты информации
- Срок: до начала оказания медицинских услуг
Клиника работает не просто с персональными данными, а с одной из наиболее чувствительных категорий информации — сведениями о здоровье пациентов. Именно поэтому медицинские организации находятся в зоне повышенного внимания регуляторов. Соблюдение требований ФЗ-152 необходимо как для законной работы с пациентами, так и для защиты клиники от претензий и штрафов.
Почему медицинская клиника подпадает под действие ФЗ-152
Практически каждый процесс в медицинской организации связан с обработкой персональных данных.
Клиника получает информацию о пациентах при:
- записи на приём;
- заключении договора;
- оформлении медицинской документации;
- проведении диагностики;
- назначении лечения;
- выставлении счетов;
- взаимодействии со страховыми компаниями;
- ведении электронных медицинских карт.
Поскольку клиника самостоятельно определяет цели и способы обработки информации, она признаётся оператором персональных данных.
Сведения о состоянии здоровья относятся к специальным категориям персональных данных и подлежат особой защите.
Статья 10, ФЗ-152Какие данные пациентов обрабатывает клиника
Медицинские организации работают одновременно с несколькими категориями информации.
| Вид данных | Примеры |
|---|---|
| Идентификационные данные | ФИО, дата рождения |
| Контактные данные | Телефон, email, адрес |
| Паспортные сведения | Документы пациента |
| Медицинская информация | Диагнозы, назначения, результаты обследований |
| Страховые данные | Полис ОМС или ДМС |
| Финансовая информация | Сведения об оплате услуг |
| Электронные данные | IP-адрес, данные личного кабинета |
Особую категорию составляют медицинские сведения:
- история болезни;
- результаты анализов;
- данные обследований;
- сведения о диагнозах;
- назначения врачей;
- медицинские изображения и снимки.
Такая информация требует дополнительных мер защиты.
Даже если клиника передаёт часть процессов сторонним сервисам, ответственность за законность обработки персональных данных пациентов сохраняется за оператором.
Какие документы должны быть у клиники
Наличие медицинской лицензии не освобождает организацию от выполнения требований законодательства о персональных данных.
Для работы клиники обычно требуется следующий комплект документов.
| Документ | Назначение |
|---|---|
| Политика обработки персональных данных | Информирование пациентов |
| Положение об обработке персональных данных | Регулирование внутренних процессов |
| Формы согласий пациентов | Законное основание обработки |
| Приказы и регламенты | Организация работы сотрудников |
| Документы по защите информации | Выполнение требований безопасности |
| Перечни сотрудников с доступом | Контроль доступа к данным |
| Локальные инструкции | Соблюдение внутренних процедур |
Комплект может расширяться в зависимости от структуры медицинского учреждения и используемых информационных систем.
Что необходимо проверить на сайте клиники
Современные медицинские центры активно используют цифровые сервисы для привлечения пациентов.
Наиболее распространённые точки сбора данных:
Онлайн-запись на приём
Пользователь передаёт:
- имя;
- телефон;
- адрес электронной почты;
- сведения о желаемом специалисте;
- информацию о проблеме или симптомах.
Личный кабинет пациента
Личный кабинет часто содержит:
- медицинские документы;
- результаты анализов;
- историю посещений;
- назначения врачей.
Формы обратной связи
Даже простая заявка на консультацию является обработкой персональных данных.
Многие клиники публикуют формы записи на приём без корректного согласия на обработку персональных данных или без указания целей обработки, что может стать основанием для претензий со стороны регулятора.
Особенности работы с медицинскими информационными системами
Большинство клиник используют специализированное программное обеспечение для ведения пациентов.
К таким системам относятся:
- электронные медицинские карты;
- лабораторные системы;
- CRM для медицинских центров;
- сервисы записи пациентов;
- облачные платформы управления клиникой.
При их использовании необходимо обеспечить:
- разграничение прав доступа;
- учёт действий пользователей;
- резервное копирование;
- защиту от несанкционированного доступа;
- контроль передачи данных между системами.
Во многих медицинских центрах основной риск связан не с бумажными документами, а с интеграциями между сайтом, CRM, телефонией и сервисами онлайн-записи, которые автоматически передают персональные данные пациентов нескольким подрядчикам.
Что чаще всего проверяет Роскомнадзор
При проверках медицинских организаций оценивается не только наличие документов.
Особое внимание уделяется фактической организации процессов.
| Направление проверки | Что оценивается |
|---|---|
| Сайт клиники | Формы записи и политика обработки данных |
| Согласия пациентов | Корректность оформления |
| Медицинские системы | Уровень защиты информации |
| Работа сотрудников | Контроль доступа к данным |
| Передача данных подрядчикам | Законность и документальное оформление |
| Организационные меры | Наличие внутренних процедур |
Чем больше цифровых сервисов использует клиника, тем больше процессов необходимо контролировать.
Типичные нарушения медицинских организаций
На практике чаще всего встречаются следующие проблемы:
- Отсутствие актуальной политики обработки персональных данных.
- Использование устаревших форм согласий пациентов.
- Неконтролируемая передача данных подрядчикам.
- Отсутствие разграничения прав доступа сотрудников.
- Несоответствие внутренних документов фактическим процессам.
- Отсутствие учёта информационных систем.
- Недостаточные меры защиты медицинской информации.
- Ошибки при публикации форм записи на сайте.
Чек-лист для клиники
- Определены цели обработки персональных данных пациентовобязательно
- Разработана политика обработки персональных данныхобязательно
- Подготовлены согласия пациентовобязательно
- Проверены формы записи и обратной связи на сайтеобязательно
- Назначены ответственные за обработку данных
- Настроено разграничение прав доступа сотрудников
- Проведён аудит медицинских информационных систем
- Оформлены отношения с подрядчиками
- Внедрены организационные и технические меры защиты данных
Частые вопросы о ФЗ-152 для клиник
Не уверены, всё ли правильно с обработкой персональных данных пациентов в клинике?
Бесплатный экспресс-аудит за 15 минут. Проверим сайт, медицинские информационные системы, согласия пациентов и комплект документов на соответствие требованиям ФЗ-152.
Получить аудит