152-ФЗ для медклиники: какие документы нужны и как не получить штраф — ПдПро
Практика
1 мин чтения·

152-ФЗ для медклиники: какие документы нужны и как не получить штраф

152-ФЗ для медклиники: какие документы нужны и как не получить штраф

Медицинская клиника обрабатывает самый чувствительный тип персональных данных — сведения о здоровье. По 152-ФЗ это специальная категория данных, к которой закон предъявляет более строгие требования, чем к обычному имени и телефону: отдельные основания обработки, повышенный уровень защиты, свой состав документов. И самые большие штрафы: за утечку данных о здоровье пациентов — до 15 000 000 ₽. Разбираем, что клиника обязана сделать, где проходит граница «согласие нужно / не нужно» и почему медцентр без лицензии рискует так же, как с лицензией.

Какие данные обрабатывает клиника

Поток данных в медцентре шире, чем кажется, и почти весь — чувствительный:

  • пациенты — ФИО, контакты, медицинская карта, диагнозы, результаты анализов, назначения;
  • запись на приём — имя и телефон в журнале, CRM или сервисе онлайн-записи;
  • рассылки — база для SMS и email о напоминаниях, акциях, чек-апах;
  • сайт и личный кабинет — формы записи, загрузка результатов, история обращений;
  • видеонаблюдение — камеры в холле и коридорах;
  • сотрудники — паспортные данные, медицинские книжки, дипломы, сертификаты специалистов.

Диагнозы, анализы, история болезни — это данные о состоянии здоровья. С них и начинаются отличия клиники от любого другого бизнеса.

Данные о здоровье — специальная категория. Что это меняет

Сведения о состоянии здоровья закон относит к специальным категориям персональных данных наравне с данными о расовой принадлежности, политических взглядах и интимной жизни. Их обработка по общему правилу не допускается — кроме случаев, прямо перечисленных в законе (ст. 10 ч. 1 152-ФЗ).

Для клиники это означает три практических следствия:

  1. под каждый поток данных о здоровье нужно чёткое основание из закона — «мы же лечим» само по себе не аргумент, основание надо назвать;
  2. там, где основание — согласие, оно должно быть письменным, а не галочкой (об этом ниже);
  3. система, где хранятся данные о здоровье, требует повышенного уровня защищённости — обычной антивирусной защиты недостаточно.

Обычный бизнес с этими требованиями не сталкивается. Клиника — сталкивается со всеми сразу.

Согласие: когда обязательно, когда можно без него

Это главный вопрос, на котором клиники либо перестраховываются, собирая согласия там, где они не нужны, либо, наоборот, работают без документа там, где он обязателен.

Лечение — без согласия пациента. Закон разрешает обрабатывать данные о здоровье без согласия, если обработка идёт в медико-профилактических целях, для установления диагноза, оказания медицинских и медико-социальных услуг — и при условии, что данные обрабатывает лицо, профессионально занимающееся медицинской деятельностью и обязанное хранить врачебную тайну (ст. 10 ч. 2 п. 4 152-ФЗ). То есть для ведения медкарты, постановки диагноза и лечения отдельное согласие на обработку данных о здоровье не требуется — основанием служит сам характер медицинской помощи. Более того, если пациент отзовёт какое-либо согласие, клиника вправе продолжить обработку по этому основанию (ст. 9 ч. 2).

Всё, что за пределами лечения, — по письменному согласию. Как только данные о здоровье используются не для медпомощи, а для маркетинга, передачи партнёру или иных немедицинских целей, основание «врачебная тайна» больше не работает — нужно согласие в письменной форме (ст. 10 ч. 2 п. 1). Отдельный случай — публикация данных пациента (отзыв с диагнозом, фото) в открытом доступе: это уже распространение, и для него закон требует особое согласие на распространение (ст. 10 ч. 2 п. 2, ст. 10.1), оформляемое отдельным документом, — подробнее в разделе про фото ниже. Письменное согласие — это не абстрактная бумага: закон перечисляет, что в нём должно быть — ФИО, паспорт и адрес пациента, цель обработки, перечень данных и действий с ними, срок действия и способ отзыва, подпись (ст. 9 ч. 4). И с 01.09.2025 согласие оформляется отдельным документом, а не пунктом внутри договора на услуги (156-ФЗ, ст. 9 ч. 1).

Косметология без медлицензии — исключения нет. Если центр оказывает косметологические услуги без медицинской лицензии, а данные о здоровье клиента всё равно собирает (противопоказания, аллергии, кожные заболевания), медицинского исключения по п. 4 у него нет. Значит, на обработку этих данных нужно письменное согласие на общих основаниях. Это же относится к салону красоты, который завёл карты процедур, — подробнее в статье «152-ФЗ для салона красоты».

И помните: доказывать, что согласие получено или что есть законное основание, обязана сама клиника (ст. 9 ч. 3). Устная договорённость с пациентом в спорной ситуации доказательством не станет.

Фото и биометрия: где начинается статья 11

Клиники часто боятся фотографий пациентов, считая любое фото биометрией. Это не так. Биометрические данные — это сведения о физиологических и биологических особенностях человека, по которым можно установить личность и которые оператор использует именно для идентификации (ст. 11 ч. 1 152-ФЗ). Снимок кожи до и после процедуры или рентген для диагноза — это данные о здоровье, но не биометрия: клиника не опознаёт по ним человека, а лечит.

А вот система распознавания лиц на входе — уже биометрия: лицо здесь используется именно для идентификации. На такую обработку нужно письменное согласие каждого, кого система распознаёт, и отказать в обслуживании за отказ от сдачи биометрии клиника не вправе (ст. 11 ч. 3). Обычные камеры в холле и коридорах, которые просто фиксируют обстановку и никого не опознают, биометрию не образуют — это стандартное видеонаблюдение: для него достаточно положения о видеонаблюдении и предупреждающей таблички на входе. Публикация фото пациента в соцсетях клиники — отдельная история: это распространение персональных данных, для него нужно согласие на распространение, оформленное отдельным документом (ст. 10.1). Подробнее о согласиях — в статье «Согласие на обработку персональных данных: образец».

Повышенный уровень защищённости

Раз клиника обрабатывает специальные категории данных, её информационная система попадает под повышенные требования к защите. Правительство установило четыре уровня защищённости (ПП № 1119). Для клиники уровень зависит от актуальных угроз и числа пациентов:

  • обычный медцентр (актуальны угрозы 3-го типа, менее 100 000 пациентов) — 3-й уровень защищённости;
  • при угрозах 2-го типа и тех же объёмах — 2-й уровень;
  • крупная сеть с базой более 100 000 пациентов при угрозах 2-го типа — 1-й, самый высокий уровень;
  • крупная сеть (более 100 000 пациентов) при угрозах 3-го типа — 2-й уровень (п. 10 ПП № 1119).

Чтобы определить свой уровень, клиника составляет модель угроз, а затем внедряет набор организационных и технических мер под этот уровень (приказ ФСТЭК № 21). На практике это разграничение доступа к медкартам, журналирование действий, защита каналов и резервное копирование — не «поставили антивирус и забыли».

Штрафы: краткая сводка

Штрафы приведены в редакции 420-ФЗ (действует с 2025 года). Для клиники критична последняя строка — утечка данных о здоровье наказывается отдельно и жёстко.

Нарушение ИП Юрлицо
Нет уведомления в РКН (ч. 10) 100 000 – 300 000 ₽ 100 000 – 300 000 ₽
Нет политики на сайте (ч. 3) 10 000 – 20 000 ₽ 30 000 – 60 000 ₽
Обработка без письменного согласия, когда оно обязательно (ч. 2) 100 000 – 300 000 ₽* 300 000 – 700 000 ₽
Утечка данных о здоровье — специальной категории (ч. 16) 10 000 000 – 15 000 000 ₽ 10 000 000 – 15 000 000 ₽

* По ч. 10 и ч. 16 индивидуальные предприниматели отвечают как юридические лица (примечание 1 к ст. 13.11 — распространяется на части 1.1 и 8–18). По ч. 2 такого приравнивания нет: ИП по общему правилу отвечает как должностное лицо — 100 000 – 300 000 ₽ (примечание к ст. 2.4 КоАП). Все составы — в полной таблице штрафов.

Данные о здоровье — специальная категория, и незаконное распространение такой базы может выйти за пределы КоАП. Если утечка — результат неправомерного доступа к средствам обработки или хранения данных (взлом, кража с носителя), это уже ст. 272.1 УК РФ, а не только административный штраф: часть 2 карает такие действия в отношении специальных категорий персональных данных штрафом до 700 000 ₽ либо лишением свободы на срок до 5 лет.

Частые вопросы

Мы ведём бумажные карты, электронной системы нет. 152-ФЗ нас касается? Да. Закон регулирует и неавтоматизированную обработку: картотека с диагнозами — уже обработка специальной категории данных, а клиника — оператор со всеми обязанностями.

Нужно ли согласие пациента, чтобы вести его медкарту и ставить диагноз? Отдельное согласие на обработку данных о здоровье для самого лечения не требуется — основание даёт п. 4 ч. 2 ст. 10 (медицинская деятельность под врачебной тайной). Письменное согласие понадобится для того, что выходит за рамки медпомощи: рассылки, публикации, передача данных вне лечения.

Можно ли отправлять пациентам SMS с акциями и приглашениями на чек-ап? Только с их согласия. Сервисное напоминание о записи — часть услуги, а рекламная рассылка требует предварительного согласия адресата; собирать его нужно отдельно от согласия на лечение.

С чего начать, если документов нет вообще? По убыванию риска: уведомление в Роскомнадзор, политика обработки на сайт, письменные согласия под немедицинские цели, модель угроз и меры защиты под ваш уровень. Конструктор с профилем «Клиника» собирает весь пакет под медцентр — с учётом специальной категории данных.

Чек-лист документов клиники

  • уведомление в Роскомнадзор (подано, клиника в реестре операторов);
  • политика обработки персональных данных (опубликована на сайте и в форме записи);
  • письменные согласия под немедицинские цели — рассылки, публикация, передача данных;
  • согласие на распространение — для фото и отзывов пациентов в соцсетях;
  • договор-поручение с сервисом онлайн-записи и любым обработчиком данных;
  • модель угроз и меры защиты под установленный уровень защищённости;
  • регламент реагирования на инциденты — уведомление РКН за 24 часа + результаты расследования за 72 часа (ст. 21 ч. 3.1, приказ РКН № 187): для клиники это самый дорогой риск — неуведомление 1–3 млн ₽ (ч. 11), сама утечка данных о здоровье — до 15 млн (ч. 16);
  • положение о видеонаблюдении и табличка на входе;
  • кадровый блок: согласия сотрудников, положение об обработке ПД работников, обязательства о неразглашении.

Полный состав пакета по 152-ФЗ — в перечне документов.

Итог

Клинике не нужно «согласие на всё» — нужно правильное основание под каждый поток данных: лечение идёт по врачебной тайне без согласия, а маркетинг, публикации и передачи вне медпомощи — только по письменному согласию отдельным документом. Добавьте к этому повышенный уровень защиты и отдельный, самый крупный штраф за утечку данных о здоровье — и станет понятно, почему медцентр нельзя вести по документам «как у всех». Проверьте свой набор через бесплатную проверку в конструкторе с профилем «Клиника» — увидите список документов и открытые риски именно вашего медцентра: 2 990 ₽ против штрафов, которые для данных о здоровье начинаются с сотен тысяч и доходят до 15 миллионов.

Нужны документы по 152-ФЗ?

Проверьте свой бизнес бесплатно — узнайте какие документы нужны

Мы используем cookie для работы сервиса и аналитики. Подробнее