Медицинское право · Персональные данные
Защита персональных данных пациентов
Персональные данные пациентов — одна из наиболее охраняемых законом категорий информации. Сведения о состоянии здоровья, диагнозах, назначениях и результатах обследований относятся к специальным категориям персональных данных и требуют особого режима обработки. Нарушение этого режима влечёт серьёзные правовые последствия для медицинской организации и её должностных лиц.
На этой странице мы разбираем правовую основу защиты медицинских персональных данных, обязанности операторов, права пациентов и практику привлечения к ответственности.
Правовая база
Законодательное регулирование
№ 152-ФЗ «О персональных данных»
Устанавливает основные принципы обработки персональных данных, права субъектов, обязанности операторов и меры ответственности. Статья 10 отдельно выделяет сведения о здоровье как специальную категорию.
№ 323-ФЗ «Об основах охраны здоровья»
Закрепляет врачебную тайну (ст. 13), определяет перечень сведений, её составляющих, и исчерпывающий список оснований для передачи информации без согласия пациента.
Приказы Роскомнадзора и Минздрава
Определяют технические и организационные требования к защите данных в медицинских информационных системах, порядок уведомления регулятора и проведения внутреннего аудита.
КоАП и УК РФ
Статья 13.11 КоАП предусматривает штрафы до 500 000 рублей. Статья 137 УК РФ устанавливает уголовную ответственность за незаконное разглашение сведений о частной жизни, включая медицинскую тайну.
Обязанности оператора
Что обязана делать медицинская организация
Любая медицинская организация, обрабатывающая сведения о пациентах — будь то государственная больница или частная клиника, — является оператором персональных данных со всеми вытекающими обязательствами.
- Регистрация в Роскомнадзоре — уведомление регулятора о начале обработки персональных данных до её фактического начала.
- Письменное согласие пациента — для специальных категорий данных (здоровье) обязательно получение явного письменного согласия до начала обработки.
- Политика конфиденциальности — разработка, утверждение и публичное размещение документа, описывающего цели и порядок обработки данных.
- Назначение ответственного лица — выделение сотрудника или подразделения, отвечающего за соблюдение требований законодательства о персональных данных.
- Технические меры защиты — шифрование, разграничение доступа, защищённые каналы передачи данных, резервное копирование.
- Хранение данных на территории РФ — серверы с персональными данными российских граждан должны находиться в России (ст. 18.1 № 152-ФЗ).
- Уничтожение данных — по достижении целей обработки или по требованию пациента персональные данные подлежат уничтожению в установленные сроки.
"Отсутствие назначенного ответственного за персональные данные — одно из самых частых нарушений, выявляемых при проверках Роскомнадзора в медицинских организациях."
Права пациентов
Что вправе требовать пациент
Право на доступ
Пациент вправе получить подтверждение факта обработки его данных, ознакомиться с ними и узнать, кому они были переданы.
Право на уточнение
Пациент вправе требовать исправления неточных, неполных или устаревших сведений о себе. Оператор обязан устранить нарушения в течение 7 рабочих дней.
Право на удаление
При отзыве согласия или достижении целей обработки пациент вправе потребовать уничтожения своих персональных данных.
Право на отзыв согласия
Согласие на обработку персональных данных может быть отозвано в любой момент. Отзыв не имеет обратной силы, но прекращает дальнейшую обработку.
Право на обжалование
Пациент вправе обратиться с жалобой в Роскомнадзор или в суд, если считает, что его права в сфере персональных данных нарушены.
Право на возмещение вреда
При доказанном нарушении пациент вправе требовать компенсации морального и материального вреда, причинённого незаконной обработкой его данных.
Ответственность и риски
Санкции за нарушение защиты данных пациентов
Законодательство 2023–2024 годов существенно ужесточило ответственность за нарушения в сфере персональных данных. Поправки в КоАП увеличили максимальные штрафы и ввели новые составы правонарушений. Ниже — сводная таблица актуальных санкций.
| Нарушение | Норма | Штраф (юрлицо) | Иные меры |
|---|---|---|---|
| Обработка без согласия или сверх согласия | ст. 13.11 ч. 2 КоАП | до 500 000 ₽ | Предписание об устранении |
| Непредоставление информации субъекту | ст. 13.11 ч. 4 КоАП | до 200 000 ₽ | Административное расследование |
| Хранение данных за рубежом (россияне) | ст. 13.11 ч. 8 КоАП | до 6 000 000 ₽ | Блокировка сервиса |
| Утечка специальных категорий данных | ст. 13.11 ч. 10 КоАП | до 15 000 000 ₽ | Уголовная ответственность должностных лиц |
| Разглашение врачебной тайны | ст. 137 УК РФ | — | Лишение свободы до 4 лет, запрет деятельности |
Важно: При повторном нарушении в течение года размеры штрафов удваиваются. Утечка данных более 100 000 субъектов автоматически переводит дело в разряд уголовных.
Часто задаваемые вопросы
Вопросы и ответы
Нужна помощь специалиста?
Проверим соответствие вашей клиники требованиям закона
Наши юристы специализируются на медицинском праве и защите персональных данных. Проведём аудит документооборота, разработаем политику конфиденциальности, подготовим согласия и внутренние регламенты — так, чтобы ваша организация была защищена при любой проверке.
Первичная консультация — бесплатно · Конфиденциально · Ответ в течение 24 часов