152ФЗ тест

152-ФЗ для медицинских клиник: спецкатегории данных и врачебная тайна

Данные о здоровье — самая чувствительная категория персональных данных, которую вообще можно собирать. Диагноз, история болезни, результаты анализов, назначения — всё это относится к специальным категориям персональных данных, а не к обычным ФИО и телефону из формы обратной связи. Для клиники, медцентра или сервиса телемедицины разница принципиальная: правила обработки медданных строже, согласие — не «одна галочка», а отдельный документ, а штраф за утечку такой информации Роскомнадзор считает с поправкой на тяжесть последствий.

Разберём, что закон требует именно от медицинских организаций и чем 152-ФЗ здесь пересекается с врачебной тайной.

Данные о здоровье как спецкатегория персональных данных

Статья 10 152-ФЗ прямо называет данные о здоровье в перечне специальных категорий персональных данных — наравне с расовой принадлежностью, политическими взглядами, интимной жизнью и судимостью. По умолчанию обработка спецкатегорий запрещена, и закон разрешает её только при наличии одного из оснований, перечисленных в ч. 2 ст. 10.

Для клиники на практике работают два основания:

  • письменное согласие субъекта на обработку данных о здоровье — основной вариант для плановых записей и услуг;
  • оказание медицинской помощи, когда обработка необходима для защиты жизни и здоровья пациента, а согласие получить невозможно, — экстренные случаи, потеря сознания, недееспособность.

Второе основание — не универсальная лазейка. Оно закрывает конкретный сценарий (скорая помощь, реанимация) и не освобождает клинику от обязанности получить согласие в плановой работе: на приём, на диагностику, на передачу данных в лабораторию.

Письменное согласие: чем оно отличается от обычного

Часть 4 статьи 9 152-ФЗ требует, чтобы согласие на обработку спецкатегорий было письменным — не устным, не «по умолчанию», не встроенным кнопкой в форму на сайте без отдельного текста. У письменного согласия на медданные повышенные требования к содержанию по сравнению с обычным согласием на обработку персональных данных:

ТребованиеКак выполнить в клинике
Отдельный документ, не часть договора на оказание услугБланк согласия подписывается отдельно от договора и прайса
Конкретная цель обработкиНе «для оказания услуг», а «диагностика, лечение, ведение медкарты»
Перечень данных о здоровье, которые будут обрабатыватьсяДиагнозы, результаты обследований, аллергии, назначения
Указание получателей, если данные передаются третьим лицамЛаборатория, страховая компания, партнёрская клиника
Порядок отзыва согласияEmail или адрес клиники для письменного заявления
Собственноручная подпись пациента (бумага) или квалифицированное действие (сайт)Подпись на бланке; для онлайн-записи — отдельная форма с ЭЦП или SMS-подтверждением

Готовый общий шаблон согласия и разбор обязательных реквизитов есть в статье «Согласие на обработку персональных данных: образец и новые правила 2026» — для медданных этот же каркас нужно расширить перечнем сведений о здоровье и указанием получателей.

Соотношение с врачебной тайной и информированным согласием

Здесь важно не путать три разных документа, которые клиника собирает у пациента:

  1. Согласие на обработку персональных данных (152-ФЗ) — разрешает клинике как оператору персональных данных собирать, хранить и передавать данные пациента.
  2. Информированное добровольное согласие (ИДС) на медицинское вмешательство — регулируется ст. 20 закона № 323-ФЗ «Об основах охраны здоровья граждан», подтверждает, что пациент согласен именно на лечение или процедуру.
  3. Врачебная тайна (ст. 13 закона № 323-ФЗ) — обязанность клиники и врача не разглашать сведения о факте обращения за медпомощью, диагнозе и результатах обследования третьим лицам без согласия пациента (кроме случаев, прямо указанных в законе — запрос суда, следствия и т.п.).

Все три требования действуют параллельно. Согласие на обработку ПДн не заменяет ИДС и не отменяет режим врачебной тайны — это разные основания с разными последствиями при нарушении. На практике клинике нужны все три документа в пакете, который пациент подписывает перед первым визитом.

МИС, телемедицина и передача данных третьим лицам

Медицинская информационная система (МИС), в которой клиника ведёт электронные карты пациентов, — это информационная система персональных данных со своими требованиями к уровню защищённости. Для данных о здоровье регулятор ожидает повышенные меры защиты: разграничение доступа по ролям (регистратура не видит диагнозы, которые видит врач), журналирование действий, резервное копирование.

Отдельные риски создают:

  • Телемедицинские консультации — если запись видеоприёма сохраняется, это тоже обработка данных о здоровье, и на неё нужно отдельное согласие пациента, оформленное до начала сеанса.
  • Передача данных в страховые компании — по программам ДМС клиника обязана указать страховщика как конкретного получателя в согласии, а не писать общую формулировку «третьим лицам».
  • Передача в лаборатории и партнёрские клиники — та же логика: конкретный получатель, конкретная цель (например, «проведение анализа»), отдельное согласие или явно выраженное указание в основном согласии.
  • Использование зарубежных SaaS-сервисов для МИС — если сервер находится за пределами РФ, клиника должна проверить требования о локализации первичного сбора данных на серверах в России (ст. 18 152-ФЗ).

Запись на приём через сайт: как не собрать лишнего

Форма записи на сайте клиники — первая точка, где пациент передаёт данные, и здесь чаще всего допускают ошибку: просят указать «жалобы» или «причину обращения» прямо в открытой веб-форме без защищённого канала и без отдельного согласия на спецкатегории. Разумная последовательность:

  • на этапе онлайн-записи собирайте только контактные данные (ФИО, телефон, дата приёма) — это обычные ПДн, для них достаточно стандартного согласия;
  • не просите диагнозы, жалобы или историю болезни в открытой форме на сайте — это уже данные о здоровье, а веб-форма без шифрования и должного согласия не годится для их сбора;
  • письменное согласие на обработку данных о здоровье оформляйте очно, при первом визите, вместе с ИДС и уведомлением о врачебной тайне.

Проверить, какие формы на сайте клиники собирают данные и есть ли под ними корректное согласие, можно бесплатным сканером — он покажет конкретные несоответствия, а не общие рекомендации.

Штрафы: почему утечка медданных обходится дороже

С 30 мая 2025 года действуют оборотные штрафы за утечку персональных данных. Размер зависит от масштаба утечки и повторности нарушения:

НарушениеШтраф для юрлиц
Утечка 1 000–10 000 субъектов3–5 млн ₽
Утечка 10 000–100 000 субъектов5–10 млн ₽
Утечка свыше 100 000 субъектов или биометрических данных15–20 млн ₽
Повторная утечка1–3% выручки (минимум 20 млн ₽, максимум 500 млн ₽)
Неуведомление Роскомнадзора об утечке1–3 млн ₽

Формально шкала штрафов привязана к количеству субъектов, а не к типу данных, — но на практике утечка медицинской базы редко ограничивается сотней записей: у клиники в МИС обычно тысячи карт пациентов, и попадание в верхние строчки таблицы — вопрос масштаба базы, а не желания регулятора наказать строже. Плюс к оборотному штрафу добавляется репутационный удар: утечка диагнозов и результатов анализов — материал для расследований, а не рядовая новость об утечке телефонов.

Чек-лист для клиники

  • Форма записи на сайте не собирает диагнозы и жалобы без отдельного письменного согласия
  • На письменное согласие по спецкатегориям — отдельный бланк, не часть договора
  • ИДС оформляется отдельно от согласия на обработку ПДн
  • В согласии указаны конкретные получатели данных (лаборатория, страховая, партнёрская клиника)
  • МИС имеет разграничение доступа по ролям и журналирование действий
  • Записи телеконсультаций не хранятся без согласия пациента
  • Зарубежные SaaS для МИС проверены на требование локализации данных (ст. 18 152-ФЗ)
  • Персонал проинструктирован о режиме врачебной тайны отдельно от 152-ФЗ

Полный порядок проверки документов, форм и систем клиники на соответствие 152-ФЗ — в статье «Аудит персональных данных в компании: чек-лист». Общие требования к политике обработки ПДн — на странице хаба «Политика конфиденциальности».

Частые вопросы

Нужно ли письменное согласие пациента на обработку персональных данных? +

Да. Данные о здоровье относятся к специальным категориям персональных данных (ч. 1 ст. 10 152-ФЗ), и их обработка допускается только с письменного согласия субъекта — устной формы или одной галочки на сайте недостаточно. Исключение — экстренная медпомощь, когда получить согласие невозможно (п. 4 ч. 2 ст. 10 152-ФЗ).

Как оформить запись на приём через сайт клиники? +

Форма записи на приём должна собирать минимум данных (ФИО, телефон, желаемая дата) и сопровождаться отдельным согласием на обработку — но это ещё не согласие на обработку данных о здоровье. Полноценное письменное согласие на спецкатегории оформляют очно, при первом визите, до начала лечения.

Можно ли хранить медданные в облаке? +

Закон не запрещает облачное хранение, но оператор обязан обеспечить уровень защищённости, соответствующий фактическим угрозам, — шифрование, разграничение доступа, аттестованную ИСПДн. Иностранные облачные сервисы без локализации базы данных на территории РФ (ст. 18 152-ФЗ) использовать нельзя.

Какой штраф грозит клинике за утечку медицинских данных? +

С 30 мая 2025 года за утечку персональных данных установлены оборотные штрафы: от 3 до 20 млн рублей за первичное нарушение в зависимости от масштаба, повторное — от 1 до 3% выручки (минимум 20 млн, максимум 500 млн рублей). Данные о здоровье — спецкатегория, поэтому регулятор оценивает такие утечки строже прочих.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный анализ за 1 минуту — без регистрации

Проверить сайт →
#152-ФЗ#медицина#спецкатегории данных#согласие пациента#врачебная тайна