Пн-Пт:
9:00-18:00

Проверка персональных данных в клинике: как один шкаф и «типовая» политика создают серьёзные риски

Image

Прокурорская проверка ООО «мед клиника» показывает, что нарушения в сфере персональных данных обычно возникают не из-за отсутствия одного документа, а из-за разрыва между документами, сайтом, договорами с подрядчиками и реальной работой сотрудников. Для медицинского бизнеса это особенно критично: сведения о здоровье относятся к специальным категориям персональных данных и требуют усиленной правовой и организационной защиты.

Что выявила проверка

Из акта следует, что у оператора одновременно существовали политика конфиденциальности на сайте и внутренняя политика обработки персональных данных. Однако они не совпадали по составу данных и правилам их обработки.

На сайте было заявлено, что клиника собирает ФИО, e-mail и телефон, а внутренняя политика предусматривала обработку значительно более широкого перечня сведений: паспортных данных, адреса, анамнеза, диагнозов, результатов осмотров, назначений и иной медицинской информации. Такая несогласованность вводит пациента в заблуждение о фактическом объёме обработки его данных и не отвечает требованиям п. 2 ч. 1 ст. 18.1 Закона № 152‑ФЗ.

Проверка также зафиксировала следующие системные проблемы:

  • В публичной политике указан неограниченный срок обработки данных, но не определены корректные сроки хранения и порядок уничтожения данных после достижения цели обработки.
  • На сайте не были опубликованы сведения о реализуемых мерах защиты персональных данных, хотя при сборе данных через интернет оператор обязан обеспечить доступ к политике и соответствующей информации — ч. 2 ст. 18.1 Закона № 152‑ФЗ.
  • Формы согласий не содержали порядка их отзыва, конкретного перечня третьих лиц и достаточно определённого перечня операций с данными. Это противоречит требованиям к содержанию согласия из ч. 4 ст. 9 Закона № 152‑ФЗ.
  • Доступ к данным пациентов фактически имели поставщики телефонии, медицинской информационной системы, 1С и сервисов аналитики, но в политиках и согласиях эти лица не были надлежащим образом отражены.
  • Карты пациентов, договоры и согласия хранились в незапираемом шкафу в холле. При этом локальный акт утверждал обратное — хранение в запираемом шкафу. Фактический доступ к документам мог получить неограниченный круг лиц.
  • ИП, работающие в тех же помещениях, имели доступ к данным пациентов клиники, не будучи включёнными в перечень допущенных лиц и не имея надлежаще оформленного правового основания. В отдельных случаях согласие пациента было оформлено на ИП, но договор на медицинские услуги заключён с ООО.

Главный вывод: наличие приказов, политик и согласий само по себе не защищает бизнес. Проверяющие сопоставляют документы с тем, как доступ, хранение и передача данных организованы на практике.

Риски и последствия

В рассматриваемом акте прокуратура усматривает составы по чч. 1–3 ст. 13.11 КоАП РФ в действиях как юридического лица, так и его генерального директора.

Особенность ситуации в том, что нарушения могут вменяться не «одним пакетом». Например, отдельно могут оцениваться незаконная обработка, дефекты согласий, отсутствие публичной политики, необеспечение безопасности и неисполнение обязанностей при инциденте. Поэтому цена несоответствия — это не только один штраф, но и совокупность административных, репутационных и договорных потерь.

Как защитить бизнес

Провести инвентаризацию всех процессов Нужно составить карту обработки персональных данных: кто и какие данные получает, для чего, на каком основании, где они хранятся, кому передаются, как долго сохраняются и каким образом уничтожаются. В медицинской организации необходимо отдельно выделить: • пациентов и представителей пациентов; • работников и кандидатов; • посетителей сайта и пользователей онлайн-форм; • контрагентов; • сведения о здоровье как специальную категорию данных; • записи звонков, данные CRM, медицинской информационной системы, 1С, мессенджеров и облачных сервисов. Для каждой цели обработки следует установить минимальный необходимый состав данных. Принцип «соберём всё на всякий случай» противоречит требованию о соответствии содержания и объёма данных заявленным целям обработки по ст. 5 Закона № 152‑ФЗ.

Свести документы с реальной практикой

Политика на сайте, внутренняя политика, положение об обработке ПДн, согласия, договоры, должностные инструкции и фактические процессы должны описывать одну систему, а не существовать параллельно.

В документах необходимо прямо определить:

  • цели обработки;
  • категории субъектов;
  • перечни данных по каждой цели;
  • правовые основания;
  • способы обработки;
  • сроки хранения;
  • правила уничтожения;
  • перечень лиц с доступом;
  • порядок предоставления доступа и его прекращения;
  • меры защиты;
  • порядок рассмотрения обращений субъектов;
  • порядок отзыва согласия.

Фраза «срок обработки не ограничен» без связи с конкретной целью, законом или сроком хранения — зона повышенного риска. Срок должен быть обоснован: целью обработки, договором, законодательством об архивном хранении, бухгалтерском учёте, медицинской документации либо иным применимым требованием.

Оформить отношения с подрядчиками

Поставщик МИС, хостинг-провайдер, IT-администратор, интегратор 1С, кол-центр, сервис аналитики или облачный сервис могут получать доступ к персональным данным не только при «выгрузке базы», но и через технический доступ к системе.

Если обработка поручается третьему лицу, договор должен содержать условия, предусмотренные ч. 3 ст. 6 Закона № 152‑ФЗ: перечень данных и операций, цели обработки, обязанность соблюдать конфиденциальность, требования к защите, обязанность подтверждать принятые меры и уведомлять об инцидентах. Нельзя ограничиваться лицензионным договором на программу, если поставщик фактически администрирует систему или имеет доступ к данным.

Отдельно следует проверить трансграничную передачу. Использование иностранных аналитических сервисов, зарубежного хостинга, CRM или иных инструментов может создавать такую передачу. Упоминание Google Analytics в политике без отдельной правовой и технической оценки — не формальность, а потенциальный риск.

Разграничить доступ физически и технически Случай с незапираемым шкафом — наглядный пример: правильно составленный приказ не имеет значения, если бумажные карты доступны посторонним. Минимальный набор мер: • хранить бумажные носители в запираемых шкафах или помещениях с контролем доступа; • вести перечень допущенных лиц и своевременно его обновлять; • оформлять доступ каждого сотрудника под подпись; • немедленно отзывать доступ при увольнении, смене роли или прекращении договора; • разделить базы и учётные записи разных юридических лиц и ИП; • использовать индивидуальные логины, сложные пароли, двухфакторную аутентификацию и журналирование действий; • запретить использование общих учётных записей; • проверять, кому доступна CRM, МИС, 1С, файловое хранилище, корпоративная почта и сайт. Особенно опасна схема, при которой в одном помещении работают ООО и независимые ИП. Аренда кабинета или оборудования не даёт ИП права знакомиться с медицинскими картами клиентов ООО. Если стороны реально совместно обрабатывают данные, необходимо сначала определить роли каждого участника и оформить правовое основание доступа; если таких оснований нет — обеспечить техническое и физическое разделение данных. Что включить в рабочий чек-лист Перед проверкой бизнеса полезно провести

Внутренний аудит по пяти блокам

Сайт и маркетинг. Проверить формы записи, обратного звонка, онлайн-чата, cookies, аналитику, тексты чекбоксов, политику и доступность ссылок на неё.

Согласия. Убедиться, что согласие конкретно, информировано, содержит необходимые реквизиты, цели, перечень данных, действия с ними, срок и способ отзыва.

Подрядчики. Проверить все договоры с IT-компаниями, МИС, телефонией, облаком, хостингом, бухгалтерией, маркетологами и администраторами сайта.

Доступы и хранение. Сопоставить перечни допущенных лиц с реальными доступами к бумажным и электронным данным.

Инциденты. Утвердить порядок действий при утрате документов, ошибочной отправке, взломе, несанкционированном доступе или обнаружении уязвимости. Практически важно не ждать жалобы пациента или проверки. Проверка должна завершаться не только обновлением политики, но и доказательствами исполнения: приказами, журналами инструктажа, актами проверки доступов, скриншотами сайта, корректными договорами с обработчиками, актами уничтожения и настройками информационных систем. Для клиники персональные данные — это не «документооборот администратора», а часть медицинской, юридической и информационной безопасности. Чем точнее бизнес описал и выстроил процесс, тем меньше вероятность, что формальная проверка обнаружит фактическую утечку или незаконный доступ.

Реальные отзывы клиентов

+7(495) 150-80-14 +7 (916) 137-46-36