Данные о здоровье пациентов клиники требуют особой защиты по 152-ФЗ

Стоматологии и медицинские клиники обрабатывают данные о здоровье, специальную категорию персональных данных со своими правилами. Разбираем, когда достаточно врачебной тайны, а когда нужно отдельное согласие пациента, как определить уровень защищённости ИСПДн и что проверить в договорах с подрядчиками по 152-ФЗ.

Данные о здоровье пациентов клиники требуют особой защиты по 152-ФЗ

Стоматолог записывает жалобы пациента в карту, администратор вносит диагноз в CRM, а бухгалтерия хранит справки для страховой. Это персональные данные о здоровье. Закон относит их к специальной категории персональных данных и предъявляет к ним более строгие правила, чем к обычному имени и телефону.

Почему данные о здоровье — не обычные персональные данные

Статья 10 152-ФЗ выделяет специальные категории персональных данных: о здоровье, расе, национальности, политических взглядах, религии, интимной жизни, судимости. Обрабатывать их без согласия пациента закон запрещает, кроме нескольких исключений. Одно из них закрывает работу любой клиники: обработка допускается, если её ведёт медицинская организация ради диагностики и лечения, а сотрудники обязаны хранить врачебную тайну.

Врачебная тайна описана в статье 13 закона №323-ФЗ об охране здоровья граждан. Она покрывает сам факт обращения за помощью, диагноз и сведения, полученные при обследовании и лечении. Диагноз в карте пациента клиника вправе хранить и без отдельного письменного согласия. А вот для всего, что выходит за рамки лечения, согласие нужно оформлять отдельно.

Где клинике всё-таки нужно согласие пациента

Для каждого из этих случаев готовят отдельную форму согласия. Согласие на медицинское вмешательство её не заменяет: пациент подписывает его для лечения, а не для рассылок или публикаций.

Какой уровень защищённости у ИСПДн клиники

Информационная система, где хранятся карты пациентов, работает со специальной категорией персональных данных. Это значит, что уровень защищённости ИСПДн придётся определять по постановлению правительства №1119, а не выбирать на глаз. Уровень зависит от категории данных, числа пациентов в базе и типа актуальных угроз для конкретной клиники. Для данных о здоровье это обычно один из двух самых высоких уровней.

От выбранного уровня зависит состав мер по приказу ФСТЭК России №21: разграничение доступа к медицинской информационной системе по ролям, антивирусная защита, журналирование действий пользователей, шифрование каналов при обмене данными со страховыми и лабораториями. Врач должен видеть карты своих пациентов, администратор — только записи на приём, а не диагнозы. Определить свой уровень и подобрать меры удобно сразу с калькулятором.

Калькулятор уровня защищённости (УЗ)

На что проверить подрядчиков

Клиника редко пишет медицинскую информационную систему сама. Обычно это облачный сервис записи, сторонняя CRM, СМС-агрегатор, иногда телефония с записью звонков. Каждый такой подрядчик становится обработчиком персональных данных, и с ним нужен договор поручения на обработку по статье 6 152-ФЗ: с целями обработки, перечнем действий, обязанностью подрядчика защищать данные и сообщать об инцидентах.

Отдельно стоит проверить, где физически лежат серверы подрядчика. Если облачный сервис хранит резервные копии за рубежом, клиника рискует нарушить требование о локализации: базу данных пациентов-россиян нужно собирать и хранить на серверах, расположенных в России.

Чек-лист для руководителя клиники

Перед плановой или внеплановой проверкой Роскомнадзора эти пункты стоит свести в один документ и держать под рукой вместе с копиями договоров.

Чек-лист готовности к проверке Роскомнадзора

Частые вопросы

Нужно ли отдельное согласие на обработку диагноза для лечения?

Нет. Статья 10 152-ФЗ разрешает медицинской организации обрабатывать данные о здоровье без отдельного согласия, если это делается ради диагностики и лечения и сотрудники обязаны хранить врачебную тайну.

Можно ли публиковать фото пациента до и после лечения?

Только с отдельным письменным согласием, где прямо указано на публикацию фотографий и, если нужно, имени пациента. Согласие на лечение такую публикацию не покрывает.

Какой уровень защищённости выбрать для медицинской информационной системы клиники?

Уровень определяет постановление правительства №1119 по категории данных, числу пациентов в базе и типу актуальных угроз. Для данных о здоровье это обычно один из двух самых высоких уровней. Итоговую цифру считают по модели угроз для конкретной клиники, а не берут по аналогии с соседями.

Кто отвечает, если подрядчик клиники допустит утечку данных пациентов?

Перед пациентом и Роскомнадзором отвечает оператор, то есть клиника, а не подрядчик, если договор поручения не переносит часть обязанностей и ответственность прямо не урегулирована отдельно. Поэтому договор с МИС, СМС-сервисом или лабораторией должен фиксировать их обязанности по защите данных.

Открыть статью на сайте 152form.ru