152-ФЗ для медицинских клиник: спецкатегории данных и врачебная тайна
Данные о здоровье — самая чувствительная категория персональных данных, которую вообще можно собирать. Диагноз, история болезни, результаты анализов, назначения — всё это относится к специальным категориям персональных данных, а не к обычным ФИО и телефону из формы обратной связи. Для клиники, медцентра или сервиса телемедицины разница принципиальная: правила обработки медданных строже, согласие — не «одна галочка», а отдельный документ, а штраф за утечку такой информации Роскомнадзор считает с поправкой на тяжесть последствий.
Разберём, что закон требует именно от медицинских организаций и чем 152-ФЗ здесь пересекается с врачебной тайной.
Данные о здоровье как спецкатегория персональных данных
Статья 10 152-ФЗ прямо называет данные о здоровье в перечне специальных категорий персональных данных — наравне с расовой принадлежностью, политическими взглядами, интимной жизнью и судимостью. По умолчанию обработка спецкатегорий запрещена, и закон разрешает её только при наличии одного из оснований, перечисленных в ч. 2 ст. 10.
Для клиники на практике работают два основания:
- письменное согласие субъекта на обработку данных о здоровье — основной вариант для плановых записей и услуг;
- оказание медицинской помощи, когда обработка необходима для защиты жизни и здоровья пациента, а согласие получить невозможно, — экстренные случаи, потеря сознания, недееспособность.
Второе основание — не универсальная лазейка. Оно закрывает конкретный сценарий (скорая помощь, реанимация) и не освобождает клинику от обязанности получить согласие в плановой работе: на приём, на диагностику, на передачу данных в лабораторию.
Письменное согласие: чем оно отличается от обычного
Часть 4 статьи 9 152-ФЗ требует, чтобы согласие на обработку спецкатегорий было письменным — не устным, не «по умолчанию», не встроенным кнопкой в форму на сайте без отдельного текста. У письменного согласия на медданные повышенные требования к содержанию по сравнению с обычным согласием на обработку персональных данных:
| Требование | Как выполнить в клинике |
|---|---|
| Отдельный документ, не часть договора на оказание услуг | Бланк согласия подписывается отдельно от договора и прайса |
| Конкретная цель обработки | Не «для оказания услуг», а «диагностика, лечение, ведение медкарты» |
| Перечень данных о здоровье, которые будут обрабатываться | Диагнозы, результаты обследований, аллергии, назначения |
| Указание получателей, если данные передаются третьим лицам | Лаборатория, страховая компания, партнёрская клиника |
| Порядок отзыва согласия | Email или адрес клиники для письменного заявления |
| Собственноручная подпись пациента (бумага) или квалифицированное действие (сайт) | Подпись на бланке; для онлайн-записи — отдельная форма с ЭЦП или SMS-подтверждением |
Готовый общий шаблон согласия и разбор обязательных реквизитов есть в статье «Согласие на обработку персональных данных: образец и новые правила 2026» — для медданных этот же каркас нужно расширить перечнем сведений о здоровье и указанием получателей.
Соотношение с врачебной тайной и информированным согласием
Здесь важно не путать три разных документа, которые клиника собирает у пациента:
- Согласие на обработку персональных данных (152-ФЗ) — разрешает клинике как оператору персональных данных собирать, хранить и передавать данные пациента.
- Информированное добровольное согласие (ИДС) на медицинское вмешательство — регулируется ст. 20 закона № 323-ФЗ «Об основах охраны здоровья граждан», подтверждает, что пациент согласен именно на лечение или процедуру.
- Врачебная тайна (ст. 13 закона № 323-ФЗ) — обязанность клиники и врача не разглашать сведения о факте обращения за медпомощью, диагнозе и результатах обследования третьим лицам без согласия пациента (кроме случаев, прямо указанных в законе — запрос суда, следствия и т.п.).
Все три требования действуют параллельно. Согласие на обработку ПДн не заменяет ИДС и не отменяет режим врачебной тайны — это разные основания с разными последствиями при нарушении. На практике клинике нужны все три документа в пакете, который пациент подписывает перед первым визитом.
МИС, телемедицина и передача данных третьим лицам
Медицинская информационная система (МИС), в которой клиника ведёт электронные карты пациентов, — это информационная система персональных данных со своими требованиями к уровню защищённости. Для данных о здоровье регулятор ожидает повышенные меры защиты: разграничение доступа по ролям (регистратура не видит диагнозы, которые видит врач), журналирование действий, резервное копирование.
Отдельные риски создают:
- Телемедицинские консультации — если запись видеоприёма сохраняется, это тоже обработка данных о здоровье, и на неё нужно отдельное согласие пациента, оформленное до начала сеанса.
- Передача данных в страховые компании — по программам ДМС клиника обязана указать страховщика как конкретного получателя в согласии, а не писать общую формулировку «третьим лицам».
- Передача в лаборатории и партнёрские клиники — та же логика: конкретный получатель, конкретная цель (например, «проведение анализа»), отдельное согласие или явно выраженное указание в основном согласии.
- Использование зарубежных SaaS-сервисов для МИС — если сервер находится за пределами РФ, клиника должна проверить требования о локализации первичного сбора данных на серверах в России (ст. 18 152-ФЗ).
Запись на приём через сайт: как не собрать лишнего
Форма записи на сайте клиники — первая точка, где пациент передаёт данные, и здесь чаще всего допускают ошибку: просят указать «жалобы» или «причину обращения» прямо в открытой веб-форме без защищённого канала и без отдельного согласия на спецкатегории. Разумная последовательность:
- на этапе онлайн-записи собирайте только контактные данные (ФИО, телефон, дата приёма) — это обычные ПДн, для них достаточно стандартного согласия;
- не просите диагнозы, жалобы или историю болезни в открытой форме на сайте — это уже данные о здоровье, а веб-форма без шифрования и должного согласия не годится для их сбора;
- письменное согласие на обработку данных о здоровье оформляйте очно, при первом визите, вместе с ИДС и уведомлением о врачебной тайне.
Проверить, какие формы на сайте клиники собирают данные и есть ли под ними корректное согласие, можно бесплатным сканером — он покажет конкретные несоответствия, а не общие рекомендации.
Штрафы: почему утечка медданных обходится дороже
С 30 мая 2025 года действуют оборотные штрафы за утечку персональных данных. Размер зависит от масштаба утечки и повторности нарушения:
| Нарушение | Штраф для юрлиц |
|---|---|
| Утечка 1 000–10 000 субъектов | 3–5 млн ₽ |
| Утечка 10 000–100 000 субъектов | 5–10 млн ₽ |
| Утечка свыше 100 000 субъектов или биометрических данных | 15–20 млн ₽ |
| Повторная утечка | 1–3% выручки (минимум 20 млн ₽, максимум 500 млн ₽) |
| Неуведомление Роскомнадзора об утечке | 1–3 млн ₽ |
Формально шкала штрафов привязана к количеству субъектов, а не к типу данных, — но на практике утечка медицинской базы редко ограничивается сотней записей: у клиники в МИС обычно тысячи карт пациентов, и попадание в верхние строчки таблицы — вопрос масштаба базы, а не желания регулятора наказать строже. Плюс к оборотному штрафу добавляется репутационный удар: утечка диагнозов и результатов анализов — материал для расследований, а не рядовая новость об утечке телефонов.
Чек-лист для клиники
- Форма записи на сайте не собирает диагнозы и жалобы без отдельного письменного согласия
- На письменное согласие по спецкатегориям — отдельный бланк, не часть договора
- ИДС оформляется отдельно от согласия на обработку ПДн
- В согласии указаны конкретные получатели данных (лаборатория, страховая, партнёрская клиника)
- МИС имеет разграничение доступа по ролям и журналирование действий
- Записи телеконсультаций не хранятся без согласия пациента
- Зарубежные SaaS для МИС проверены на требование локализации данных (ст. 18 152-ФЗ)
- Персонал проинструктирован о режиме врачебной тайны отдельно от 152-ФЗ
Полный порядок проверки документов, форм и систем клиники на соответствие 152-ФЗ — в статье «Аудит персональных данных в компании: чек-лист». Общие требования к политике обработки ПДн — на странице хаба «Политика конфиденциальности».
Частые вопросы
Нужно ли письменное согласие пациента на обработку персональных данных? +
Да. Данные о здоровье относятся к специальным категориям персональных данных (ч. 1 ст. 10 152-ФЗ), и их обработка допускается только с письменного согласия субъекта — устной формы или одной галочки на сайте недостаточно. Исключение — экстренная медпомощь, когда получить согласие невозможно (п. 4 ч. 2 ст. 10 152-ФЗ).
Как оформить запись на приём через сайт клиники? +
Форма записи на приём должна собирать минимум данных (ФИО, телефон, желаемая дата) и сопровождаться отдельным согласием на обработку — но это ещё не согласие на обработку данных о здоровье. Полноценное письменное согласие на спецкатегории оформляют очно, при первом визите, до начала лечения.
Можно ли хранить медданные в облаке? +
Закон не запрещает облачное хранение, но оператор обязан обеспечить уровень защищённости, соответствующий фактическим угрозам, — шифрование, разграничение доступа, аттестованную ИСПДн. Иностранные облачные сервисы без локализации базы данных на территории РФ (ст. 18 152-ФЗ) использовать нельзя.
Какой штраф грозит клинике за утечку медицинских данных? +
С 30 мая 2025 года за утечку персональных данных установлены оборотные штрафы: от 3 до 20 млн рублей за первичное нарушение в зависимости от масштаба, повторное — от 1 до 3% выручки (минимум 20 млн, максимум 500 млн рублей). Данные о здоровье — спецкатегория, поэтому регулятор оценивает такие утечки строже прочих.
Проверьте свой сайт на нарушения 152-ФЗ
Бесплатный анализ за 1 минуту — без регистрации
Проверить сайт →