business12 мин чтения1 247

ФЗ-152 для многопрофильного медицинского центра: несколько МИС, ДМС и телемедицина

Требования ФЗ-152 для многопрофильных медицинских центров: изоляция данных пациентов по специализациям, работа со страховыми компаниями по ДМС, телемедицинские консультации и интеграция МИС.

А
Александр Петров
Эксперт по ФЗ-152
8 июня 2026 г.
ФЗ-152 для многопрофильного медицинского центра: несколько МИС, ДМС и телемедицина
Главное за 30 секунд
  • Многопрофильный центр с несколькими специализациями может иметь несколько МИС — данные нужно изолировать.
  • Страховые компании по ДМС — обработчики данных пациентов: нужен DPA и ограничение передаваемого объёма.
  • Телемедицина создаёт дополнительный класс данных: записи видеоконсультаций, чаты, дистанционные назначения.
  • Согласие пациента на медицинское вмешательство и согласие по ФЗ-152 — разные документы, оба обязательны.
Кратко
  • Кто обязан соблюдать: частные многопрофильные клиники, медицинские центры с несколькими специализациями, центры с телемедицинским направлением
  • Что грозит за нарушение: штраф до 100 000 ₽ за обработку без согласия (ч.2 ст. 13.11), до 80 000 ₽ за непредоставление данных пациенту (ч.4), повышенные риски при утечке медицинских данных
  • Что нужно сделать: разграничить доступ по специализациям, оформить DPA со страховыми компаниями, настроить защиту телемедицинских данных
  • Срок: до начала оказания медицинских услуг и до подключения страховых партнёров по ДМС

Многопрофильный медицинский центр — один из самых сложных объектов для организации работы с персональными данными. В отличие от узкоспециализированной клиники, здесь одновременно обрабатываются данные пациентов нескольких профилей, работают разные медицинские информационные системы, подключены страховые партнёры и, во многих случаях, развёрнута телемедицинская платформа. Каждый из этих элементов требует отдельного подхода.

💡 На практике

Если вы только разбираетесь с базовыми требованиями ФЗ-152 для медицинской организации — начните с общего разбора для клиник. Эта статья — для многопрофильных центров со страховыми партнёрами, телемедициной и несколькими МИС.

Медицинские данные — спецкатегория

Сведения о состоянии здоровья, диагнозах, назначениях и истории болезни — специальная категория персональных данных по ст. 10 ФЗ-152. Для них установлен самый строгий режим: обработка допускается только при наличии явного письменного согласия пациента или в случаях, прямо предусмотренных законодательством о здравоохранении.

Обработка специальных категорий персональных данных, касающихся состояния здоровья, допускается в случаях, когда она необходима в целях оказания медицинской помощи, при условии соблюдения врачебной тайны.

Статья 10, ФЗ-152

Два согласия, которые путают:

  • Информированное добровольное согласие на медицинское вмешательство — требование ст. 20 ФЗ «Об основах охраны здоровья граждан»
  • Согласие на обработку персональных данных — требование ст. 9 ФЗ-152

Это разные документы с разным содержанием. Наличие одного не заменяет второго.

Несколько специализаций — разграничение доступа

В многопрофильном центре врач-кардиолог не должен иметь доступ к психиатрическим записям того же пациента, если это не продиктовано клинической необходимостью. Это не только этический, но и юридический принцип — минимизация доступа из ст. 18.1 ФЗ-152.

Практическая проблема: многие МИС настроены так, что врач видит всю историю пациента в центре. Это удобно клинически, но создаёт избыточный доступ к данным, не связанным с конкретным приёмом.

⚠ Важно

Если центр ведёт, например, стоматологию и психиатрию в одной МИС, доступ стоматолога к психиатрическим записям пациента нарушает принцип минимизации. Необходима ролевая модель доступа с разграничением по специализациям.

Страховые компании по ДМС: DPA обязателен

Работа по договорам ДМС предполагает регулярную передачу данных пациентов страховым компаниям: для подтверждения страхового случая, выставления счетов, контроля обоснованности лечения.

Это передача персональных данных (включая медицинские) третьему лицу, и для неё необходимо:

  1. Согласие пациента на передачу данных конкретной страховой компании
  2. DPA со страховой компанией как с обработчиком или самостоятельным оператором
  3. Минимизация передаваемых данных — только то, что необходимо для конкретного страхового случая
Что можно передавать страховойЧто не следует без явной необходимости
Диагноз, связанный со страховым случаемПолную историю болезни за все годы
Выполненные процедуры для оплатыСведения по другим специализациям
Результаты исследований по эпизодуХронические заболевания, не связанные с визитом
💡 На практике

Многие страховые компании предлагают собственные шаблоны DPA. Внимательно изучайте их: типовые шаблоны страховщиков часто содержат расширенные права на использование данных — например, для актуарных расчётов и формирования страховых тарифов. Это выходит за рамки допустимого без отдельного согласия пациента.

Телемедицина: отдельный класс рисков

Телемедицинские консультации создают данные, которых нет в офлайн-практике:

  • Видеозаписи консультаций — содержат изображение и голос пациента (биометрия) + медицинскую информацию
  • Переписка в чате — может содержать симптомы, анамнез, документы
  • Дистанционные назначения — электронные рецепты и направления
  • Данные с носимых устройств — если пациент передаёт показатели до или в ходе консультации

Видеозаписи консультаций — особый случай: они одновременно относятся к биометрическим данным (изображение и голос) и к медицинским (содержание консультации). Двойная чувствительность означает двойную ответственность.

💡 На практике

Подробно о требованиях к обработке биометрических данных и видеозаписей — в статье «Специальные категории персональных данных».

Что должно быть урегулировано:

  • Явное согласие пациента на запись консультации до её начала
  • Определённый срок хранения записей и условия их удаления
  • Ограниченный доступ к записям — только участвовавший врач и при необходимости заведующий отделением
  • DPA с платформой для видеосвязи (если используется внешний сервис)

Несколько МИС в одном центре

Крупные многопрофильные центры нередко используют разные МИС для разных направлений: одна система для стоматологии, другая для общей практики, третья для лаборатории. При этом данные пациента могут частично дублироваться в нескольких системах.

Риски такой архитектуры:

  • Уничтожение данных по запросу пациента требует очистки во всех системах — сложно контролировать
  • Уведомление об утечке должно охватывать все системы, где могут быть данные пациента
  • Каждая МИС — отдельный субобработчик, с каждой нужен DPA
Чек-лист для многопрофильного медицинского центра
  • Оформлены два отдельных согласия: на медицинское вмешательство и на обработку ПДобязательно
  • Настроена ролевая модель доступа: врач видит только данные, связанные с его специализациейобязательно
  • Заключены DPA со всеми страховыми компаниями по ДМСобязательно
  • Пациент даёт отдельное согласие на передачу данных страховщикуобязательно
  • Для телемедицинских консультаций получено согласие на запись до её началаобязательно
  • Определены сроки хранения видеозаписей консультаций
  • DPA оформлен с каждой используемой МИС как с обработчиком
  • Есть процедура удаления данных пациента во всех системах по его запросу
  • Список субобработчиков (МИС, лаборатории, страховые) актуален и отражён в политике

Частые вопросы о ФЗ-152 для медицинских центров

Частично. Медицинская документация хранится по требованиям законодательства о здоровье (25 лет для большинства документов). Пациент не может требовать удаления данных, которые центр обязан хранить по закону. Об этом ограничении нужно уведомить пациента письменно с указанием нормы.
При экстренном состоянии, когда пациент не может дать согласие, медицинская помощь оказывается без него — это предусмотрено ФЗ «Об основах охраны здоровья граждан». Однако согласие по ФЗ-152 нужно получить после стабилизации состояния для дальнейшей обработки данных.
Медицинская документация хранится по установленным срокам (обычно 25 лет). Но маркетинговые контакты — email, телефон для напоминаний — хранятся только при наличии актуального согласия или активных отношений. После нескольких лет без обращений согласие на маркетинговые коммуникации стоит обновить или удалить контакты из рассылочной базы.
Оказывать медицинскую помощь — обязанность центра независимо от согласия на ПД. Но отдельные необязательные услуги (например, маркетинговые рассылки, участие в программе лояльности) можно ограничить при отсутствии согласия. Отказ в медицинской помощи из-за несогласия с политикой конфиденциальности — нарушение.

Работаете с несколькими специализациями, страховыми по ДМС или телемедициной?

Проведём аудит доступа по МИС, проверим DPA со страховыми партнёрами и согласия пациентов. Покажем, где реальные риски, до проверки регулятора.

Получить аудит
А
Александр Петров
Юрист · Эксперт по ФЗ-152
Консультирует средний и крупный бизнес по вопросам соответствия требованиям закона о персональных данных. Более 8 лет практики.