152-ФЗ для клиники: специальная категория данных на сайте

Для клиники 152-ФЗ строже, чем для любого другого сайта: сведения о здоровье — специальная категория персональных данных, и обрабатывать их можно только в прямо названных законом случаях. А сайт клиники часто собирает такие сведения, даже не замечая этого: в форме записи есть поле «Опишите, что беспокоит». Разбираем, что проверить.

Почему у клиники особые правила

Сведения о состоянии здоровья относятся к специальным категориям персональных данных (ч. 1 ст. 10 152-ФЗ). Их обработка по общему правилу запрещена и допускается только в случаях из ч. 2 ст. 10. Для клиники главные из них два:

Поверх этого действует врачебная тайна (ст. 13 закона № 323-ФЗ «Об основах охраны здоровья граждан»). И ещё одно различие, которое часто путают: информированное добровольное согласие на медицинское вмешательство (ст. 20 323-ФЗ) и согласие на обработку персональных данных — это два разных документа.

Форма записи на сайте: что можно спрашивать

Для записи на приём достаточно имени, телефона, врача или услуги и удобного времени. Всё это — обычные персональные данные: ставьте галочку согласия и ссылку на политику, как на любом сайте.

Проблема начинается с поля «Опишите симптомы» или «Ваш диагноз». Человек ещё не пациент, договора нет, врач ещё не участвует — а специальная категория данных уже собрана через сайт, часто с отправкой в обычную почту или мессенджер администратора. Надёжнее так:

Отзывы, фото врачей и кейсы «до и после»

Медицинская информационная система, телемедицина, колл-центр

Онлайн-запись обычно работает через МИС или сервис записи, консультации — через платформу телемедицины, звонки — через колл-трекинг с записью разговоров. Каждый из этих сервисов обрабатывает данные пациентов по вашему поручению. Проверьте для каждого:

Отдельно — зарубежные мессенджеры. Переписка администратора с пациентами о записи и анализах в WhatsApp — это сведения о здоровье на зарубежных серверах.

Метрика на страницах о заболеваниях

Даже аналитика в клинике чувствительнее обычного: факт, что конкретный посетитель несколько раз читал страницу о лечении определённого заболевания и записался к профильному врачу, — уже сведения, близкие к медицинским. Минимум: счётчик только после согласия в cookie-баннере, Вебвизор не записывает поля форм, в цели и параметры Метрики не уходят контакты. Подробно — о Метрике и о cookie-баннере.

Защита и внутренние документы

Для информационных систем со специальными категориями данных требования к защите выше: уровень защищённости определяется по постановлению Правительства № 1119 с учётом категории данных, и для клиники он, как правило, выше, чем для обычного магазина. Нужны акт определения уровня защищённости, модель угроз, приказ об ответственном, порядок действий при утечке. Утечка медицинских данных — одна из самых тяжёлых ситуаций: на замену штрафа предупреждением рассчитывать не стоит, потому что вред пациентам есть по определению. Суммы — на странице про штрафы.

Чек-лист для сайта клиники

  • Форма записи собирает только имя, телефон, врача и время
  • Нет полей «симптомы», «диагноз» — или есть отдельное согласие и защищённый канал
  • У каждой формы — галочка согласия и ссылка на политику
  • В политике отдельно описаны сведения о здоровье и основания их обработки
  • Отзывы без фамилий и медицинских подробностей либо с согласием на распространение
  • Согласия врачей на публикацию их данных и фото
  • МИС, сервис записи, телемедицина, колл-трекинг — в России, с поручениями
  • Администраторы не ведут переписку о лечении в зарубежных мессенджерах
  • Метрика после согласия, Вебвизор не пишет поля форм
  • Определён уровень защищённости, есть порядок при утечке

Медицина — как раз тот случай, когда автоматической проверки мало: после отчёта стоит пройти внутренние документы с юристом.

Проверьте свой сайт — девять проверок по 152-ФЗ, полный отчёт бесплатно и без регистрации.

Средняя проверка занимает 1–3 минуты. Результат доступен сразу, почту и телефон спрашивать не будем.

Сервис не проверяет объекты критической информационной инфраструктуры (187-ФЗ). Если перед сайтом стоит защита от автоматического сканирования — Cloudflare, DDoS-Guard и подобные, — я об этом сообщу и объясню, что делать.

Автор: Марк Голдин, юрист →