- Санатории обрабатывают как обычные персональные данные, так и сведения о состоянии здоровья.
- Данные пациентов собираются на этапе бронирования, заселения и прохождения лечебных процедур.
- Особое внимание требуется уделять медицинской информации и доступу сотрудников к ней.
- Для соблюдения ФЗ-152 необходимы документы, регламенты и меры защиты персональных данных.
- Кто обязан соблюдать: санатории, санаторно-курортные комплексы и оздоровительные центры
- Что грозит за нарушение: штраф до 100 000 ₽ за обработку без согласия (ч.2 ст. 13.11), до 50 000 ₽ за необеспечение безопасности медицинских данных (ч.6), повышенные риски при утечке
- Что нужно сделать: организовать законную обработку персональных и медицинских данных пациентов
- Срок: до начала бронирования путёвок и оказания услуг
Санаторий работает не только с персональными данными клиентов, но и со сведениями о состоянии здоровья, которые относятся к специальным категориям персональных данных. Поэтому требования ФЗ-152 для санаторно-курортных организаций обычно строже, чем для большинства сервисных компаний. Ошибки в организации обработки информации могут привести не только к штрафам, но и к серьёзным репутационным последствиям.
Если вы только разбираетесь с базовыми требованиями ФЗ-152 для медицинской организации — начните с общего разбора для клиник. Эта статья — для санаториев и санаторно-курортных комплексов, где к стандартным требованиям добавляется специфика бронирования путёвок, данных сопровождающих и медицинских процедур.
Почему санаторий является оператором персональных данных
Санаторий самостоятельно определяет цели и способы обработки данных пациентов.
Информация используется для:
- бронирования путёвок;
- оформления заезда;
- оказания медицинских услуг;
- назначения процедур;
- ведения медицинской документации;
- расчётов и оплаты услуг;
- организации проживания;
- сопровождения пациентов.
Даже небольшое учреждение автоматически становится оператором персональных данных после получения первой заявки на санаторное лечение.
Обработка специальных категорий персональных данных, касающихся состояния здоровья, допускается только в случаях, предусмотренных законодательством Российской Федерации.
Статья 10, ФЗ-152Какие данные собирает санаторий
Санаторно-курортные организации обычно работают сразу с несколькими категориями информации.
Персональные данные гостей
К ним относятся:
- ФИО;
- дата рождения;
- паспортные данные;
- адрес проживания;
- номер телефона;
- адрес электронной почты.
Медицинские данные
Во многих случаях санаторий получает:
- диагнозы;
- сведения из медицинских карт;
- рекомендации врачей;
- результаты обследований;
- информацию о противопоказаниях;
- назначения процедур.
Данные сопровождающих лиц
При семейном размещении дополнительно могут обрабатываться данные родственников и законных представителей.
| Категория данных | Цель обработки |
|---|---|
| Паспортные данные | Заселение и оформление документов |
| Контактные данные | Связь с пациентом |
| Медицинские сведения | Оказание санаторно-курортных услуг |
| Финансовые данные | Оплата проживания и лечения |
| История пребывания | Повторное обслуживание и сопровождение |
Медицинская информация относится к наиболее чувствительным категориям данных. Доступ к ней должен быть ограничен кругом сотрудников, которым такие сведения действительно необходимы для работы.
Где возникают основные точки обработки данных
В санатории информация о пациенте проходит через множество подразделений.
Наиболее распространённые точки сбора данных:
Сайт и онлайн-бронирование
На этапе выбора путёвки обычно собираются:
- контактные данные;
- информация о предполагаемом заезде;
- сведения о категории размещения.
Отдел бронирования
Менеджеры получают дополнительные сведения для оформления путёвок и договоров.
Медицинское подразделение
Врачи и медицинский персонал работают с документами, связанными с лечением и диагностикой.
Информационные системы
Данные могут храниться в:
- медицинских информационных системах;
- CRM;
- гостиничных системах управления;
- бухгалтерских программах;
- сервисах онлайн-записи.
Что необходимо сделать санаторию для соблюдения ФЗ-152
Для санаторно-курортных организаций важно не только оформить документы, но и выстроить внутренние процессы.
Основные задачи включают:
- Определение целей обработки данных.
- Разграничение доступа сотрудников.
- Учёт информационных систем.
- Контроль подрядчиков.
- Организацию защиты информации.
- Определение сроков хранения документов.
Особое значение имеет взаимодействие между административным и медицинским персоналом.
Во многих санаториях персональные данные одновременно находятся в системе бронирования, медицинской программе, бухгалтерии и CRM. Без единого регламента сотрудники часто получают доступ к большему объёму информации, чем требуется для выполнения их обязанностей.
Какие документы должны быть у санатория
Комплект документации обычно шире, чем у большинства коммерческих организаций.
| Документ | Назначение |
|---|---|
| Политика обработки персональных данных | Информирование пациентов |
| Положение об обработке персональных данных | Регулирование внутренних процессов |
| Регламенты доступа сотрудников | Ограничение доступа к данным |
| Согласия на обработку данных | Законное основание обработки |
| Документы по защите информации | Организация безопасности |
| Журналы и внутренние процедуры | Контроль обработки данных |
Подробно о том, как оформить согласие пациента на обработку медицинских данных и какие обязательные элементы должны быть в документе — в статье «Согласие на обработку персональных данных».
Документы должны учитывать не только работу с гостями, но и особенности оказания медицинских услуг.
Что проверяют у санаториев
Проверки обычно затрагивают как организационные, так и технические аспекты.
| Направление проверки | Что оценивается |
|---|---|
| Сайт | Формы сбора данных и согласия |
| Медицинские системы | Порядок доступа к информации |
| Документы | Соответствие требованиям законодательства |
| Сотрудники | Разграничение полномочий |
| Подрядчики | Передача данных третьим лицам |
| Защита информации | Организационные и технические меры |
Особое внимание уделяется обработке медицинских сведений и контролю доступа к ним.
Одна из самых серьёзных проблем для санаториев — доступ административного персонала к медицинским данным пациентов без производственной необходимости.
Типичные нарушения санаториев
На практике чаще всего встречаются:
- отсутствие актуальной политики обработки персональных данных;
- некорректные согласия пациентов;
- отсутствие разграничения доступа к медицинской информации;
- неучтённые информационные системы;
- хранение данных сверх необходимых сроков;
- отсутствие контроля подрядчиков;
- несоответствие документов фактическим процессам;
- недостаточная защита специальных категорий персональных данных.
Чек-лист для санатория
- Определены все процессы обработки персональных данных пациентовобязательно
- Разработана политика обработки персональных данныхобязательно
- Проверен порядок обработки медицинской информацииобязательно
- Настроено разграничение прав доступа сотрудниковобязательно
- Проведена инвентаризация информационных систем
- Определены сроки хранения документов и данных
- Проверены подрядчики и сервисы бронирования
- Подготовлены внутренние регламенты обработки данных
- Организованы меры защиты персональной информации
Частые вопросы о ФЗ-152 для санаториев
Не уверены, соответствует ли ваш санаторий требованиям ФЗ-152?
Бесплатный экспресс-аудит за 15 минут. Проверим документы, медицинские процессы, системы бронирования и порядок обработки персональных данных пациентов.
Получить аудит