---
title: "152-ФЗ для медицинских клиник: спецкатегории данных и врачебная тайна"
description: "Данные о здоровье — спецкатегория персональных данных. Разбираем письменное согласие пациента, МИС, телемедицину и штрафы за утечку медданных по 152-ФЗ."
created_at: 2026-09-04
updated_at: 2026-09-04
category: "Политика конфиденциальности"
tags:
  - "152-ФЗ"
  - "медицина"
  - "спецкатегории данных"
  - "согласие пациента"
  - "врачебная тайна"
source_url: "https://152fztest.ru/blog/152-fz-dlya-medicinskih-klinik/"
source: "152fztest.ru"
---

Данные о здоровье — самая чувствительная категория [персональных данных](/glosarij/personalnye-dannye/), которую вообще можно собирать. Диагноз, история болезни, результаты анализов, назначения — всё это относится к специальным категориям персональных данных, а не к обычным ФИО и телефону из формы обратной связи. Для клиники, медцентра или сервиса телемедицины разница принципиальная: правила обработки медданных строже, согласие — не «одна галочка», а отдельный документ, а штраф за утечку такой информации Роскомнадзор считает с поправкой на тяжесть последствий.

Разберём, что закон требует именно от медицинских организаций и чем 152-ФЗ здесь пересекается с врачебной тайной.

## Данные о здоровье как спецкатегория персональных данных

Статья 10 152-ФЗ прямо называет данные о здоровье в перечне [специальных категорий персональных данных](/glosarij/spec-kategorii-pdn/) — наравне с расовой принадлежностью, политическими взглядами, интимной жизнью и судимостью. По умолчанию обработка спецкатегорий **запрещена**, и закон разрешает её только при наличии одного из оснований, перечисленных в ч. 2 ст. 10.

Для клиники на практике работают два основания:

- **письменное согласие субъекта** на обработку данных о здоровье — основной вариант для плановых записей и услуг;
- **оказание медицинской помощи**, когда обработка необходима для защиты жизни и здоровья пациента, а согласие получить невозможно, — экстренные случаи, потеря сознания, недееспособность.

Второе основание — не универсальная лазейка. Оно закрывает конкретный сценарий (скорая помощь, реанимация) и не освобождает клинику от обязанности получить согласие в плановой работе: на приём, на диагностику, на передачу данных в лабораторию.

## Письменное согласие: чем оно отличается от обычного

Часть 4 статьи 9 152-ФЗ требует, чтобы согласие на обработку спецкатегорий было **письменным** — не устным, не «по умолчанию», не встроенным кнопкой в форму на сайте без отдельного текста. У письменного согласия на медданные повышенные требования к содержанию по сравнению с обычным согласием на [обработку персональных данных](/glosarij/obrabotka-personalnyh-dannyh/):

| Требование | Как выполнить в клинике |
|---|---|
| Отдельный документ, не часть договора на оказание услуг | Бланк согласия подписывается отдельно от договора и прайса |
| Конкретная цель обработки | Не «для оказания услуг», а «диагностика, лечение, ведение медкарты» |
| Перечень данных о здоровье, которые будут обрабатываться | Диагнозы, результаты обследований, аллергии, назначения |
| Указание получателей, если данные передаются третьим лицам | Лаборатория, страховая компания, партнёрская клиника |
| Порядок отзыва согласия | Email или адрес клиники для письменного заявления |
| Собственноручная подпись пациента (бумага) или квалифицированное действие (сайт) | Подпись на бланке; для онлайн-записи — отдельная форма с ЭЦП или SMS-подтверждением |

Готовый общий шаблон согласия и разбор обязательных реквизитов есть в статье [«Согласие на обработку персональных данных: образец и новые правила 2026»](/blog/soglasie-na-obrabotku-personalnyh-dannyh-obrazec/) — для медданных этот же каркас нужно расширить перечнем сведений о здоровье и указанием получателей.

## Соотношение с врачебной тайной и информированным согласием

Здесь важно не путать три разных документа, которые клиника собирает у пациента:

1. **Согласие на обработку персональных данных** (152-ФЗ) — разрешает клинике как [оператору персональных данных](/glosarij/operator-personalnyh-dannyh/) собирать, хранить и передавать данные пациента.
2. **Информированное добровольное согласие (ИДС)** на медицинское вмешательство — регулируется ст. 20 закона № 323-ФЗ «Об основах охраны здоровья граждан», подтверждает, что пациент согласен именно на лечение или процедуру.
3. **Врачебная тайна** (ст. 13 закона № 323-ФЗ) — обязанность клиники и врача не разглашать сведения о факте обращения за медпомощью, диагнозе и результатах обследования третьим лицам без согласия пациента (кроме случаев, прямо указанных в законе — запрос суда, следствия и т.п.).

Все три требования действуют параллельно. Согласие на обработку ПДн не заменяет ИДС и не отменяет режим врачебной тайны — это разные основания с разными последствиями при нарушении. На практике клинике нужны все три документа в пакете, который пациент подписывает перед первым визитом.

## МИС, телемедицина и передача данных третьим лицам

Медицинская информационная система (МИС), в которой клиника ведёт электронные карты пациентов, — это [информационная система персональных данных](/glosarij/ispdn/) со своими требованиями к уровню защищённости. Для данных о здоровье регулятор ожидает повышенные меры защиты: разграничение доступа по ролям (регистратура не видит диагнозы, которые видит врач), журналирование действий, резервное копирование.

Отдельные риски создают:

- **Телемедицинские консультации** — если запись видеоприёма сохраняется, это тоже обработка данных о здоровье, и на неё нужно отдельное согласие пациента, оформленное до начала сеанса.
- **Передача данных в страховые компании** — по программам ДМС клиника обязана указать страховщика как конкретного получателя в согласии, а не писать общую формулировку «третьим лицам».
- **Передача в лаборатории и партнёрские клиники** — та же логика: конкретный получатель, конкретная цель (например, «проведение анализа»), отдельное согласие или явно выраженное указание в основном согласии.
- **Использование зарубежных SaaS-сервисов для МИС** — если сервер находится за пределами РФ, клиника должна проверить требования о локализации первичного сбора данных на серверах в России (ст. 18 152-ФЗ).

## Запись на приём через сайт: как не собрать лишнего

Форма записи на сайте клиники — первая точка, где пациент передаёт данные, и здесь чаще всего допускают ошибку: просят указать «жалобы» или «причину обращения» прямо в открытой веб-форме без защищённого канала и без отдельного согласия на спецкатегории. Разумная последовательность:

- на этапе онлайн-записи собирайте только контактные данные (ФИО, телефон, дата приёма) — это обычные ПДн, для них достаточно стандартного согласия;
- не просите диагнозы, жалобы или историю болезни в открытой форме на сайте — это уже данные о здоровье, а веб-форма без шифрования и должного согласия не годится для их сбора;
- письменное согласие на обработку данных о здоровье оформляйте очно, при первом визите, вместе с ИДС и уведомлением о врачебной тайне.

Проверить, какие формы на сайте клиники собирают данные и есть ли под ними корректное согласие, можно бесплатным сканером — он покажет конкретные несоответствия, а не общие рекомендации.

## Штрафы: почему утечка медданных обходится дороже

С 30 мая 2025 года действуют оборотные штрафы за утечку персональных данных. Размер зависит от масштаба утечки и повторности нарушения:

| Нарушение | Штраф для юрлиц |
|---|---|
| Утечка 1 000–10 000 субъектов | 3–5 млн ₽ |
| Утечка 10 000–100 000 субъектов | 5–10 млн ₽ |
| Утечка свыше 100 000 субъектов или биометрических данных | 15–20 млн ₽ |
| Повторная утечка | 1–3% выручки (минимум 20 млн ₽, максимум 500 млн ₽) |
| Неуведомление Роскомнадзора об утечке | 1–3 млн ₽ |

Формально шкала штрафов привязана к количеству субъектов, а не к типу данных, — но на практике утечка медицинской базы редко ограничивается сотней записей: у клиники в МИС обычно тысячи карт пациентов, и попадание в верхние строчки таблицы — вопрос масштаба базы, а не желания регулятора наказать строже. Плюс к оборотному штрафу добавляется репутационный удар: утечка диагнозов и результатов анализов — материал для расследований, а не рядовая новость об утечке телефонов.

## Чек-лист для клиники

- [ ] Форма записи на сайте не собирает диагнозы и жалобы без отдельного письменного согласия
- [ ] На письменное согласие по спецкатегориям — отдельный бланк, не часть договора
- [ ] ИДС оформляется отдельно от согласия на обработку ПДн
- [ ] В согласии указаны конкретные получатели данных (лаборатория, страховая, партнёрская клиника)
- [ ] МИС имеет разграничение доступа по ролям и журналирование действий
- [ ] Записи телеконсультаций не хранятся без согласия пациента
- [ ] Зарубежные SaaS для МИС проверены на требование локализации данных (ст. 18 152-ФЗ)
- [ ] Персонал проинструктирован о режиме врачебной тайны отдельно от 152-ФЗ

Полный порядок проверки документов, форм и систем клиники на соответствие 152-ФЗ — в статье [«Аудит персональных данных в компании: чек-лист»](/blog/audit-personalnyh-dannyh-v-kompanii-cheklist/). Общие требования к политике обработки ПДн — на странице хаба [«Политика конфиденциальности»](/152-fz/politika-konfidencialnosti/).

## Частые вопросы

### Нужно ли письменное согласие пациента на обработку персональных данных?

Да. Данные о здоровье относятся к специальным категориям персональных данных (ч. 1 ст. 10 152-ФЗ), и их обработка допускается только с письменного согласия субъекта — устной формы или одной галочки на сайте недостаточно. Исключение — экстренная медпомощь, когда получить согласие невозможно (п. 4 ч. 2 ст. 10 152-ФЗ).

### Как оформить запись на приём через сайт клиники?

Форма записи на приём должна собирать минимум данных (ФИО, телефон, желаемая дата) и сопровождаться отдельным согласием на обработку — но это ещё не согласие на обработку данных о здоровье. Полноценное письменное согласие на спецкатегории оформляют очно, при первом визите, до начала лечения.

### Можно ли хранить медданные в облаке?

Закон не запрещает облачное хранение, но оператор обязан обеспечить уровень защищённости, соответствующий фактическим угрозам, — шифрование, разграничение доступа, аттестованную ИСПДн. Иностранные облачные сервисы без локализации базы данных на территории РФ (ст. 18 152-ФЗ) использовать нельзя.

### Какой штраф грозит клинике за утечку медицинских данных?

С 30 мая 2025 года за утечку персональных данных установлены оборотные штрафы: от 3 до 20 млн рублей за первичное нарушение в зависимости от масштаба, повторное — от 1 до 3% выручки (минимум 20 млн, максимум 500 млн рублей). Данные о здоровье — спецкатегория, поэтому регулятор оценивает такие утечки строже прочих.
