Что относится к персональным данным
Персональные данные (ПДн) — это сведения, позволяющие прямо или косвенно установить личность человека. Это имя, контакты, паспорт, СНИЛС, адрес. В медицине сюда добавляются истории болезней, анализы, рентгеновские снимки, сведения о беременности, хронические заболевания, а также биометрические данные. Получая эту информацию, медицинская организация становится оператором ПДн и несет ответственность за их сохранность.
Данные о состоянии здоровья — особая категория информации. Их разглашение может привести к дискриминации на работе, психологическому давлению и даже мошенническим действиям. Поэтому защита персональных данных пациента — базовое требование к любой клинике.
Нормативная база
Сфера регулируется рядом документов:
- ФЗ №152 «О персональных данных» — базовые правила обработки;
- ФЗ №323 «Об охране здоровья граждан» — закрепляет понятие врачебной тайны;
- КоАП РФ, ст. 13.11 — административные санкции;
- УК РФ, ст. 137 — уголовная ответственность;
- приказ Минздрава №132н — порядок хранения медицинских документов.
Так, в 2024 году Роскомнадзор выявил 135 фактов утечек персональных данных, сумма назначенных штрафов достигла 2 млн рублей.
Особенности обработки ПДн в медицине
Защита персональных данных в медицинских организациях предполагает:
- получение согласия пациента;
- ограничение доступа сотрудников к персональным данным;
- использование шифрования и сертифицированных систем для конфиденциальности и целостности персональных данных;
- контроль над бумажными архивами.
Показательный случай: Руководство больницы в Хабаровском крае привлекли к административной ответственности за отправленные на свалку старые медицинские карты.
Обязанности операторов ПДн в медицине
Мед. учреждение обязано:
- собирать и хранить данные только в медико-профилактических целях;
- фиксировать и систематизировать ПДн в защищённых системах;
- ограничивать доступ к ПДн и назначать ответственных лиц;
- уведомлять Роскомнадзор о начале обработки ПДн;
- заключать договоры конфиденциальности при передаче ПДн сторонним организациям;
- актуализировать сведения, уничтожать устаревшие или избыточные данные.
Частая проблема — формальный подход к обучению персонала. Медики подписывают бумаги, но продолжают отправлять результаты анализов через мессенджеры, что запрещено.
Права пациентов
Каждый пациент имеет право:
- знать, какие данные и с какой целью обрабатываются;
- получать копии медицинских документов;
- требовать исправления или удаления некорректной информации;
- ограничивать распространение своих сведений;
- защищать права через представителей или суд.
Персональные данные и врачебная тайна
Врачебная тайна — это особый подвид персональных данных, включающий диагноз, факты обращения и результаты обследований. Закон запрещает разглашать такие сведения, кроме случаев, связанных с угрозой жизни, расследованием преступлений или судебными процессами.
Этапы обработки
Обработка ПДн в медучреждении проходит несколько стадий:
- Сбор — регистрация, анкета, полис.
- Хранение — бумажные карты и электронные базы.
- Использование — доступ врачей для лечения.
- Передача — страховым компаниям, лабораториям.
- Архивирование — до 25 лет.
- Уничтожение — после окончания срока хранения.
На каждом этапе требуется комплексная защита персональных данных в здравоохранении.
Передача третьим лицам
Передача допускается только при согласии пациента или по закону. В случае страховых компаний — обязательно наличие договора о конфиденциальности.
Ответственность медорганизаций
За нарушение требований клиники несут:
- административную ответственность (штрафы до 1,5 млн руб.);
- гражданскую (компенсация морального вреда);
- уголовную (штрафы, арест, лишение свободы).
Так, медсестру из ХМАО осудили за раскрытие врачебной тайны. Женщина отправила фото медицинских документов пациентов своему знакомому. Сотрудница больницы признана виновной по двум преступлениям ч. 2 ст. 137 УК РФ (незаконное собирание и распространение сведений о частной жизни лица, составляющих его личную тайну, без его согласия, с использованием служебного положения). Ей назначили штраф в размере 120 тысяч рублей.
Как снизить риски
Чтобы минимизировать угрозы, необходимо:
- внедрить двухфакторную аутентификацию;
- ограничивать доступ по принципу «минимально необходимого»;
- использовать DLP-системы;
- регулярно проверять базы на уязвимости;
- обучать персонал реальным кейсам;
- заключать договоры о конфиденциальности со всеми подрядчиками.
В условиях цифровизации, телемедицины и электронной записи нагрузка на информационную безопасность только растет. Но те клиники, где внедрена системная защита персональных данных пациентов, получают конкурентное преимущество: доверие пациентов, устойчивую репутацию и минимальные риски штрафов.