Персональные данные пациентов и врачебная тайна: 152-ФЗ, ЕГИСЗ, утечки

Кратко для собственника клиники: с мая 2025 года утечка данных пациентов стоит клинике от 3 до 15 млн рублей при первом случае и от 1 до 3% годовой выручки при повторном. При этом две трети клиник до сих пор берут у пациента универсальное «согласие на обработку персональных данных», которое им по закону не нужно и которое создает дополнительный риск, а подключение к ЕГИСЗ считают вопросом информатизации, хотя это лицензионное требование. Разбираем, как устроено регулирование на самом деле.

Карта регулирования: четыре закона и три ведомства

Данные пациента одновременно попадают под четыре разных режима. Это главная причина путаницы: клиника закрывает один режим и считает, что закрыла все.
Ключевое различие, которое почти никогда не проговаривают: персональные данные и врачебная тайна — не одно и то же, и правовые основания у них разные. Обработка медицинских данных может быть законной по 152-ФЗ и одновременно образовывать разглашение врачебной тайны по 323-ФЗ. Пример: клиника передает сведения о лечении сотрудника его работодателю, оплатившему ДМС, — обработка в рамках договора вроде бы обоснована, но раскрытие диагноза третьему лицу без письменного согласия пациента является нарушением врачебной тайны.

Из этого следует практическое правило: каждый канал передачи данных за пределы клиники нужно проверять дважды — есть ли основание по 152-ФЗ и есть ли основание по статье 13 ФЗ-323.

Миф о всеобщем согласии: когда оно не нужно

Самый распространенный и самый дорогой миф медицинского документооборота.

Согласие пациента на обработку его медицинских данных в целях оказания медицинской помощи по закону не требуется.

Пункт 4 части 2 статьи 10 ФЗ № 152-ФЗ прямо устанавливает: обработка специальных категорий персональных данных, касающихся состояния здоровья, осуществляемая в медико-профилактических целях, в целях установления медицинского диагноза, оказания медицинских и медико-социальных услуг, допускается без согласия субъекта при условии, что она осуществляется лицом, профессионально занимающимся медицинской деятельностью и обязанным сохранять врачебную тайну.

Дополнительное основание — обработка в связи с исполнением договора, стороной которого является пациент.

Почему избыточное согласие — это риск, а не подстраховка. Если клиника указала согласие как единственное основание для обработки данных, пациент вправе его отозвать. С момента отзыва основания для обработки данных отпадают, и клиника формально обязана прекратить обработку — при том, что медицинская документация подлежит хранению в силу закона, а часть сведений должна передаваться в ЕГИСЗ. Возникает неразрешимое противоречие, из которого клиника выходит уже в переписке с Роскомнадзором.

Конституционный Суд РФ в определении от 16.07.2013 № 1176-О подтвердил конституционность этого механизма, указав, что положение о безсогласийной обработке позволяет хранить информацию о состоянии здоровья граждан в целях реализации их права на охрану здоровья.

Правильная конструкция:

  • основная обработка (лечение, диагностика, ведение медицинской документации, внутренний учет) — по законному основанию, без согласия, с фиксацией этого основания в Политике обработки персональных данных;
  • отдельные согласия — только там, где законного основания нет: маркетинговые коммуникации, публикация фото и отзывов, передача данных страховой компании или работодателю по ДМС, участие в исследованиях, передача лицам, указанным самим пациентом.

Такая архитектура и юридически корректнее, и практичнее: отзыв согласия на рассылку не парализует ведение медкарты.

Четыре документа, которые все путают

В типовой клинике пациенту на первичном приеме дают «пакет бумаг», в котором смешаны совершенно разные по природе документы. При проверке это разбирается по частям.
Три ошибки, которые встречаются почти в каждом пакете:

  1. Согласие на разглашение врачебной тайны «зашито» в общий бланк без указания конкретных лиц и объема сведений. Такое согласие не работает: закон требует определенности в том, кому и что раскрывается.
  2. Согласие на рекламу отсутствует вовсе, а рассылки идут. Здесь состав возникает уже по рекламному законодательству, независимо от 152-ФЗ.
  3. В бланке указано «согласие на обработку в целях, предусмотренных настоящим согласием» — без перечня целей. Обезличенная формулировка не соответствует требованиям к содержанию согласия и при проверке считается отсутствующей.

Отдельно: согласие на использование изображения пациента (фото «до/после», видеоотзыв) — самостоятельный документ по статье 152.1 ГК РФ, и он не заменяется согласием на обработку персональных данных.

Врачебная тайна: кому можно передавать без согласия

Статья 13 ФЗ № 323-ФЗ устанавливает закрытый перечень случаев, когда сведения, составляющие врачебную тайну, предоставляются без согласия пациента. Основные из них:

  • в целях обследования и лечения гражданина, не способного выразить свою волю;
  • при угрозе распространения инфекционных заболеваний, массовых отравлений и поражений;
  • по запросу органов дознания и следствия, суда, прокуратуры — в связи с проведением расследования или судебным разбирательством;
  • при оказании помощи несовершеннолетнему — для информирования родителей или законных представителей в установленных законом пределах;
  • при наличии признаков причинения вреда здоровью в результате противоправных действий — для информирования органов внутренних дел;
  • в целях осуществления контроля качества и безопасности медицинской деятельности;
  • в целях учета и контроля в системе обязательного социального страхования и ОМС.

Практический фильтр для администрации клиники. Три ситуации, где ошибка возникает чаще всего:

Запрос от полиции. Ответ зависит от того, идет ли речь о расследовании конкретного дела и оформлен ли запрос надлежащим образом. Запрос «в порядке проверки» без указания правового основания не является достаточным. Отказ должен быть мотивированным и письменным — просто игнорировать запрос нельзя.

Запрос от работодателя или страховой по ДМС. Требуется письменное согласие пациента на раскрытие врачебной тайны конкретному лицу. Оплата услуг третьим лицом сама по себе основанием не является. Это одна из самых частых причин жалоб в Росздравнадзор.

Запрос от родственника. Без согласия пациента сведения не предоставляются, за исключением прямо предусмотренных законом случаев. Наличие родства не дает права доступа. При этом пациент может заранее указать в медицинской документации лиц, которым разрешено передавать информацию, — эту опцию стоит встроить в бланки на первичном приеме.

ЕГИСЗ: почему это вопрос лицензии, а не персданных

Здесь находится самое серьезное расхождение между тем, как клиники воспринимают ЕГИСЗ, и тем, чем она является юридически.

Взаимодействие с ЕГИСЗ — лицензионное требование. Оно установлено Положением о лицензировании медицинской деятельности (постановление Правительства РФ № 852). Состав передаваемых сведений и сроки определены постановлением Правительства РФ от 09.02.2022 № 140.

Из этого следует главное: неисполнение обязанностей по ЕГИСЗ — это не история про штраф Роскомнадзора, а нарушение лицензионных требований. Последствия принципиально иные:

  • предписание Росздравнадзора по итогам лицензионного контроля;
  • административная ответственность по статье 14.1 КоАП РФ, включая квалификацию как грубого нарушения лицензионных требований;
  • в тяжелых случаях — постановка вопроса о приостановлении действия лицензии;
  • отказ в предоставлении или переоформлении лицензии при расширении.

Что клиника обязана обеспечить:

  • регистрация в ЕГИСЗ и внесение сведений о самой медицинской организации, ее работниках и оснащении (подсистемы федеральных регистров медработников и медорганизаций);
  • формирование структурированных электронных медицинских документов (СЭМД) и их регистрация в РЭМД. По приложению № 1 к постановлению № 140 сведения подлежат передаче в установленные сроки — по общему правилу в течение суток после оказания услуги;
  • усиленная квалифицированная электронная подпись у медицинских работников и у организации: без УКЭП формирование СЭМД невозможно;
  • интеграция МИС с ЕГИСЗ напрямую или через оператора.

Правовой нюанс, который стоит понимать. Передача сведений в ЕГИСЗ осуществляется в силу закона, поэтому отдельного согласия пациента на нее не требуется — это законное основание обработки. Соответственно, отзыв пациентом согласия на обработку персональных данных не освобождает клинику от обязанности передавать данные в ЕГИСЗ. Это еще один аргумент против конструкции, в которой согласие объявлено единственным основанием обработки.

Индивидуальные предприниматели с медицинской лицензией подпадают под те же требования наравне с юридическими лицами.

Что считается утечкой и сколько это стоит

С 30 мая 2025 года действует принципиально новая шкала ответственности, введенная Федеральным законом от 30.11.2024 № 420-ФЗ.

Что квалифицируется как утечка. Неправомерная передача (предоставление, распространение, доступ) персональных данных. Утечкой является не только взлом извне. Ею признаются и внутренние инциденты: выгрузка базы уволившимся администратором, пересылка списка пациентов в личный мессенджер, доступ к данным у подрядчика без надлежаще оформленного поручения на обработку, публикация документа с данными на общедоступном ресурсе.

Размеры санкций для организаций:
Почему для клиники это особенно опасно. Данные о состоянии здоровья относятся к специальной категории персональных данных, и их утечка влечет повышенную ответственность по сравнению с обычными данными. Кроме того, у клиники объем базы почти всегда превышает первый порог: 1 000 пациентов набирается за несколько месяцев работы даже у небольшого центра.

Сроки уведомления при инциденте — жесткие:

  • в течение 24 часов с момента выявления инцидента — уведомление Роскомнадзора о факте, предполагаемых причинах и предполагаемом вреде;
  • в течение 72 часов — уведомление о результатах внутреннего расследования с указанием виновных лиц.

Пропуск этих сроков — отдельный состав, который добавляется к ответственности за саму утечку. На практике именно 24 часа становятся неисполнимыми: инцидент обнаруживают в пятницу вечером, ответственного за уведомление нет, форма не подготовлена. Шаблон уведомления и назначенное ответственное лицо должны существовать до инцидента.

Уголовная ответственность

Отдельный трек, появившийся в декабре 2024 года и радикально изменивший цену ошибки.

Статья 272.1 УК РФ — незаконные использование, передача, сбор и хранение компьютерной информации, содержащей персональные данные, полученной путем неправомерного доступа либо иным незаконным путем. Базовый состав: штраф до 300 000 рублей, принудительные работы или лишение свободы до четырех лет. Деяния в отношении специальных категорий персональных данных, к которым относятся сведения о состоянии здоровья, образуют квалифицированный состав с более строгой санкцией. При тяжких последствиях или совершении организованной группой верхний предел достигает десяти лет лишения свободы.

Смежные составы, применимые в медицинском контексте:

  • статья 137 УК РФ — незаконное собирание или распространение сведений о частной жизни, составляющих личную или семейную тайну, в том числе с использованием служебного положения;
  • статья 272 УК РФ — неправомерный доступ к охраняемой законом компьютерной информации, повлекший ее копирование;
  • статья 183 УК РФ — незаконные разглашение или использование сведений, составляющих коммерческую тайну, лицом, которому они были доверены по работе.

Что это меняет для клиники. Появился реальный инструмент воздействия на внутреннего нарушителя и на того, кто использует украденную базу. Одновременно — руководителю клиники следует понимать, что бесконтрольный доступ сотрудников к полной базе создает риск уголовного дела внутри организации, с изъятием серверов и приостановкой работы на время следственных действий.

Восемь точек утечки в типовой клинике

Реальные инциденты почти никогда не связаны с хакерской атакой. Порядок по частоте:

1. Личные мессенджеры врачей и администраторов. Переписка с пациентами, пересылка результатов анализов, фотографии документов. Данные оказываются за пределами контура клиники и вне ее контроля.

2. Выгрузки из МИС. Экспорт в Excel «для отчета», списки на личной почте, файлы на рабочем столе и на флешках.

3. Уход сотрудника с доступом. Массовая выгрузка в последние две недели перед увольнением — типовой сценарий.

4. Подрядчики без оформленного поручения на обработку. Колл-центр, маркетинговое агентство с доступом к CRM, IT-подрядчик, бухгалтерия на аутсорсе, разработчик сайта. Передача данных обработчику требует поручения с определенным перечнем действий, целей и обязанностей по обеспечению безопасности (статья 6 ФЗ № 152-ФЗ). Без него — неправомерная передача.

5. Формы на сайте и системы аналитики. Заявка «записаться на прием с указанием жалобы» уже содержит сведения о здоровье. Если форма отдает данные во внешние сервисы аналитики или коллтрекинга, возникает передача специальных категорий данных третьему лицу.

6. Рекламные кабинеты и загрузка аудиторий. Выгрузка базы для настройки таргетинга по спискам — передача данных рекламной платформе. Отдельный риск, если платформа зарубежная: тогда добавляется вопрос трансграничной передачи и локализации баз данных на территории России (часть 5 статьи 18 ФЗ № 152-ФЗ).

7. Бумажный контур. Медкарты в открытом доступе на ресепшене, распечатки в мусоре, вызов пациента по фамилии с диагнозом в общей зоне ожидания.

8. Зарубежные облачные сервисы. Хранение баз пациентов в иностранных сервисах нарушает требование о локализации и является основанием для внеплановой проверки.

Обязательный пакет: документы и меры

Организационные документы:

  • Политика в отношении обработки персональных данных, опубликованная на сайте в открытом доступе
  • Положение об обработке и защите персональных данных
  • Приказ о назначении ответственного за организацию обработки персональных данных
  • Перечень обрабатываемых персональных данных и целей обработки
  • Перечень информационных систем персональных данных
  • Акты определения уровня защищенности для каждой ИСПДн
  • Модель угроз безопасности
  • Перечень лиц, допущенных к обработке, и обязательства о неразглашении
  • Журнал учета обращений субъектов персональных данных
  • Порядок реагирования на инциденты с назначенным ответственным и шаблоном уведомления
  • Уведомление Роскомнадзора о намерении обрабатывать персональные данные — поданное и актуальное

Договорные документы:

  • Поручения на обработку со всеми подрядчиками, имеющими доступ к данным
  • Соглашения о конфиденциальности
  • Бланки согласий, разделенные по целям (см. раздел 3)

Технические меры:

  • Разграничение прав доступа в МИС по ролям
  • Ограничение массовой выгрузки
  • Журналирование доступа с достаточной глубиной хранения
  • Средства защиты информации, соответствующие определенному уровню защищенности
  • Резервное копирование и контроль каналов передачи
  • Размещение баз данных на территории России

Пакет объемный, но принципиально важно, что он проверяется по формальным признакам: при проверке Роскомнадзора запрашивается именно этот перечень, и его отсутствие фиксируется без анализа фактического состояния безопасности.

Первые 24 часа после инцидента

Часы 0–2. Фиксация и локализация. Установить факт, объем и предполагаемый источник. Заблокировать доступы, изъять и сохранить логи — до того, как они будут перезаписаны. Составить первичный акт с указанием времени обнаружения: именно от него отсчитываются 24 и 72 часа.

Часы 2–6. Оценка объема. Определить количество затронутых субъектов и категории данных. От этого напрямую зависит квалификация и размер санкции. Оценка должна быть обоснованной и документированной — произвольное занижение при последующей проверке ухудшает положение.

Часы 6–20. Уведомление Роскомнадзора. Направить уведомление о факте инцидента, предполагаемых причинах и предполагаемом вреде через установленный канал. Формулировки на этом этапе определяют дальнейшую позицию — уведомление подается один раз и становится частью материалов дела.

Часы 20–24. Взаимодействие с ГосСОПКА. Обеспечить взаимодействие с национальным координационным центром по компьютерным инцидентам в установленном порядке.

До 72 часов. Завершить внутреннее расследование, направить второе уведомление с результатами, установленными причинами и принятыми мерами.

Параллельно. Оценить необходимость уведомления пациентов, подготовить позицию для возможных обращений и исков о компенсации морального вреда, зафиксировать доказательства принятых мер защиты — они влияют на размер санкции и на оценку вины.

Чек-лист

Основания обработки:
  • Обработка медицинских данных для лечения основана на законе, а не на согласии
  • Отдельные согласия оформлены на маркетинг, изображения, передачу третьим лицам
  • Согласия на разглашение врачебной тайны содержат конкретных лиц и объем сведений
  • Согласие на рекламные коммуникации получено по всем каналам рассылок

Формальный комплаенс:

  • Уведомление в Роскомнадзор подано и соответствует фактической обработке
  • Политика опубликована на сайте и доступна с любой страницы
  • Назначен ответственный за организацию обработки
  • Определены уровни защищенности, разработана модель угроз
  • Базы данных размещены на территории России

Контур данных:

  • Со всеми подрядчиками с доступом заключены поручения на обработку
  • Формы на сайте не передают сведения о здоровье во внешние сервисы аналитики
  • Общение с пациентами ведется через корпоративные каналы, а не личные мессенджеры
  • Права доступа в МИС разграничены, массовая выгрузка ограничена
  • Журналирование включено, глубина хранения достаточна

ЕГИСЗ:

  • Организация, работники и оснащение внесены в федеральные регистры
  • УКЭП оформлены на организацию и медработников
  • МИС интегрирована, СЭМД формируются и регистрируются в РЭМД в срок

Готовность к инциденту:

  • Назначено ответственное лицо с полномочиями действовать в выходной день
  • Шаблон уведомления подготовлен заранее
  • Порядок реагирования утвержден и доведен до персонала

Ответы на частые вопросы

Что мы делаем для медицинских организаций

Особенность этой темы в том, что она проверяется по формальным признакам, а последствия — материальные. Роскомнадзор не оценивает, насколько хорошо в клинике на самом деле защищены данные: он запрашивает перечень документов и фиксирует, чего в нем нет. При этом суммы санкций после мая 2025 года сопоставимы с годовой прибылью среднего медцентра, а вопрос ЕГИСЗ дополнительно выходит на лицензию.
В рамках абонентского юридического обслуживания медицинских организаций мы разрабатываем и поддерживаем в актуальном состоянии полный пакет по персональным данным, перестраиваем архитектуру согласий, оформляем поручения на обработку с подрядчиками, готовим порядок реагирования на инциденты и сопровождаем клинику при проверках и после утечек.
[Заказать аудит по персональным данным] — проверим документы, основания обработки, договоры с подрядчиками и контур данных, покажем расхождения с требованиями и оценим риск санкции.


Материал носит информационный характер и подготовлен по состоянию на 2026 год. Законодательство о персональных данных и требования к информационному взаимодействию в сфере здравоохранения меняются часто; оценка положения конкретной клиники требует анализа ее документов, информационных систем и структуры договорных отношений.

Юридическая защита частной клиники: проверки, жалобы, уголовные риски, лицензия

Вам ответит юрист, который ведёт медицинские дела, в течение 30 минут в рабочее время.
Специализация на медицинском праве
Лицензирование мед. деятельности
Договорная работа
Защита при претензиях пациентов
Сопровождение проверок
Трудовое право мед. организаций
Корпоративное право для мед.бизнеса
Реклама медицинских услуг
Судебная защита
Работаем по всей России
  • от проверок Росздравнадзора
  • исков пациентов
  • уголовных дел
  • отзыва лицензии
Защищаем клиники и их руководителей:
Нужна помощь? Напишите нам — подскажем, как действовать
Проконсультируем по вашей ситуации и предложим пути решения