АйТи Фреш
Главная / Статьи / IT для бизнеса
Медданные и 152-ФЗ

Медицинская тайна и биометрия пациентов: что 152-ФЗ требует от клиник на самом деле

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-07-29
Медицинская тайна и биометрия пациентов: что 152-ФЗ требует от клиник на самом деле

Ко мне regularly приходят владельцы клиник с одним и тем же вопросом: у нас же всё как у всех, антивирус стоит, пароли сложные, чего ещё хотят проверяющие? А хотят они многого. Медицинские данные — это отдельная, особая категория персональных данных, и требования к ним в разы жёстче, чем к обычной клиентской базе интернет-магазина. Расскажу, что на практике упускают клиники, и почему это может стоить директору очень дорого.

Почему клиника — это не интернет-магазин с точки зрения закона

Открывая клинику, владельцы часто мыслят категориями обычного бизнеса. CRM, база клиентов, рассылки — всё как в любой торговой компании. Но по 152-ФЗ данные о здоровье человека попадают в статью 10 — специальные категории персональных данных. Туда же, кстати, входят национальность, религиозные взгляды, интимная жизнь. Компания рядом, продающая, скажем, окна, обрабатывает обычные ПДн. Стоматология через дорогу — уже спецкатегорию. Разница в требованиях огромная, а по факту про неё почти никто не думает до первой проверки.

У меня был клиент — сеть медицинских центров, три филиала в Москве. На аудите выяснилось: диагнозы, результаты анализов и УЗИ хранятся в той же самой 1С, что и обычные контакты пациентов, без разделения доступа. Администратор на ресепшене видел историю болезни любого посетителя — просто потому что так удобнее было настроить систему пять лет назад. Юридически это уже нарушение принципа минимизации доступа к спецкатегориям персональных данных.

И вот тут первая ловушка: большинство статей про 152-ФЗ в интернете написаны для магазинов и сайтов-визиток. Там пишут про согласие на обработку и всё, точка. А для клиники этого недостаточно катастрофически.

Что именно считается спецкатегорией в медицине — шире, чем кажется

Диагноз — понятно, это медданные. А вот факт визита к врачу конкретной специальности? Тоже медданные, потому что уже сам факт похода к наркологу или психиатру раскрывает состояние здоровья человека. Список принимаемых лекарств. Результаты лабораторных анализов. Даже группа крови в карте — формально спецкатегория.

У одного клиента, частной клиники репродуктологии, была рассылка с напоминанием о приёме — обычное дело для любого бизнеса. Но текст письма содержал название процедуры. Представьте, если это письмо попадёт в семейный почтовый ящик, которым пользуются муж и жена. Формально утечка уже произошла, даже если письмо ушло по адресу нужного пациента — просто потому что канал связи не был защищён, а содержание раскрывало медицинскую информацию третьим лицам, имеющим доступ к тому же ящику.

Отдельная головная боль — стоматологии и клиники эстетической медицины с фотографиями пациентов «до и после». Казалось бы, маркетинговый материал. Но лицо человека на фото — это одновременно и биометрические данные, и медицинская информация, если по снимку видно, что за процедура проводилась. Юристы обычно про это не думают, маркетологи — тем более.

Биометрия — отдельный правовой режим, не путайте со спецкатегорией

Вот тут начинается путаница даже у грамотных айтишников. Биометрические персональные данные регулирует не статья 10, а статья 11 закона 152-ФЗ. Это отдельный режим со своими правилами: фотография лица, голос, отпечаток пальца, скан радужки — всё, что используется для установления личности человека.

Ключевое слово — «используется для установления личности». Если клиника хранит фото пациента в карточке просто как иллюстрацию к истории болезни — это спецкатегория персональных данных по статье 10. А вот если на входе стоит камера с распознаванием лиц, которая узнаёт постоянных клиентов и подтягивает их карту автоматически — это уже биометрия по статье 11, и на неё требуется отдельное письменное согласие, отдельное от общего согласия на обработку персональных данных.

У меня был случай с клиникой пластической хирургии, которая внедрила систему контроля доступа с распознаванием лиц — модно, современно, безопасно для VIP-пациентов. Юридически они этого согласия не собирали вообще, потому что подрядчик по видеонаблюдению просто не поднял вопрос. Итог — потенциальный штраф и, что хуже, репутационный риск, если бы кто-то из пациентов пожаловался. Пластическая хирургия — та сфера, где анонимность для клиентов особенно важна, сами понимаете.

Согласия, которые почти все делают неправильно

Самая частая ошибка — одно общее согласие на все случаи жизни. Пациент подписывает при регистратуре один листок «согласен на обработку персональных данных» и всё, дальше клиника считает, что закрыла вопрос полностью. Не закрыла. Закон требует отдельного письменного согласия именно на обработку специальных категорий данных — фактически отдельного пункта, где прямо написано, что пациент понимает: обрабатываются сведения о здоровье.

Есть исключение: статья 10 разрешает обрабатывать медицинские данные без согласия, если это делает лицо, профессионально занимающееся медицинской деятельностью, и оно обязано хранить врачебную тайну по статье 13 закона 323-ФЗ. То есть врач может вести карту пациента и без отдельного согласия — просто в силу профессионального статуса. Но это не освобождает от согласия на другие цели: маркетинговые рассылки, передачу данных партнёрским лабораториям, использование фото в рекламе.

Отдельно — согласие на распространение персональных данных (статья 10.1, действует с 2022 года). Если клиника публикует отзывы с именами пациентов, кейсы с фотографиями, даже с их устного согласия «ну да, можно» — этого недостаточно. Нужна конкретная письменная форма, где указано, какие именно данные и на каких условиях распространяются. У одной клиники, с которой я работал, на сайте висели десятки кейсов «до-после» с именами — без единой подписанной формы такого согласия. Риск немаленький.

Уровень защищённости: почему медицине нужно больше, чем антивирус

Постановление правительства № 1119 определяет четыре уровня защищённости информационных систем персональных данных. Для медицинских данных как спецкатегории обычно требуется УЗ-1 или УЗ-2 — самые высокие уровни, если система обрабатывает данные больше определённого числа субъектов или есть актуальные угрозы первого-второго типа. Это не абстракция, это конкретный набор технических мер.

На практике это означает: сертифицированный ФСТЭК межсетевой экран, а не бытовой роутер за 5000 рублей. Систему обнаружения вторжений. Модель угроз, оформленную документально, а не «у нас же Касперский стоит». Для передачи данных в защищённые государственные системы вроде ЕГИСЗ — сертифицированное ФСБ средство криптографической защиты, в подавляющем большинстве случаев это КриптоПро CSP с действующей лицензией, а не триальная версия, которую забыли продлить.

Был у меня клиент — небольшая лаборатория, сдающая анализы через собственный сайт. Личный кабинет с результатами, вроде бы удобно для пациентов. При проверке выяснилось: сервер стоит на обычном виртуальном хостинге за 300 рублей в месяц, без выделенного контура, без аттестации ИСПДн, канал между сайтом и базой не шифрован толком. Штраф там был не самым большим потрясением — куда неприятнее было объяснять пациентам, почему их анализы на ВИЧ и гепатиты потенциально могли утечь.

Штрафы изменились радикально — и это не шутки регулятора

До недавнего времени штрафы по статье 13.11 КоАП были смешными — 30-100 тысяч рублей для юрлица, бизнес их закладывал в расходы и не парился. С 2024 года ситуация другая: за обработку специальных категорий персональных данных без надлежащего согласия штрафы для юрлиц выросли до 300 тысяч рублей за первое нарушение и до 500 тысяч за повторное. Для биометрии — аналогично, отдельные повышенные санкции.

Но настоящий переворот — закон об оборотных штрафах за утечки персональных данных, вступивший в силу с 30 мая 2025 года. Теперь при утечке базы данных штраф считается не фиксированной суммой, а привязан к обороту компании и объёму утечки — вплоть до сотен миллионов рублей для утечек с миллионом и более субъектов. Для средней клиники это означает: раньше утечка базы пациентов грозила условными 60 тысячами штрафа, теперь речь о процентах от годовой выручки. А если клиника ещё и не уведомила Роскомнадзор об инциденте в установленный срок — это отдельный состав, отдельный штраф.

Добавьте сюда, что базы медицинских клиник регулярно всплывают в дарквебе — это не страшилка, а факт, который мониторят специалисты по безопасности постоянно. Диагнозы, результаты анализов, телефоны пациентов — товар, который покупают мошенники для целевых атак: звонок «из клиники» с точным знанием диагноза убеждает жертву гораздо эффективнее обычного развода.

Что реально делать директору клиники — без паники, но по порядку

Начните с разделения данных. Медицинская информация — диагнозы, результаты анализов, история болезни — должна быть отделена технически от общей клиентской базы, с ограничением доступа по ролям. Администратор ресепшена не должен видеть диагноз, ему достаточно ФИО и времени записи.

Пересмотрите формы согласий. Отдельное согласие на спецкатегории, отдельное — на биометрию, если она используется, отдельное — на распространение данных для отзывов и кейсов с фото. Три разных документа, не один общий бланк.

Проведите классификацию информационной системы и определите уровень защищённости по постановлению 1119 — это делается один раз, но фиксируется документально и должно соответствовать реальной архитектуре ваших систем. И да, назначьте ответственного за обработку персональных данных приказом — без этого документа при проверке Роскомнадзор задаёт вопросы уже на первой минуте.

Частые вопросы

Нужно ли отдельное согласие на фото «до и после» в стоматологии или эстетической медицине?
Да, и это отдельное согласие на распространение персональных данных по статье 10.1, если фото публикуется публично, плюс согласие на обработку биометрии, если по снимку можно идентифицировать пациента. Устного «можно выложить в инстаграм» недостаточно — нужна письменная форма с указанием, где именно и в каком виде используется фото.

Можно ли хранить медицинские карты пациентов в облаке?
Можно, но с рядом условий: сервер должен физически находиться на территории России из-за требования локализации данных, провайдер облака должен обеспечивать нужный уровень защищённости по постановлению 1119, а между клиникой и облаком должен быть договор, где чётко прописана ответственность за обработку персональных данных. Обычный зарубежный облачный хостинг для медданных россиян не подходит в принципе.

Что будет, если пациент пожалуется в Роскомнадзор на клинику?
Роскомнадзор проводит проверку, запрашивает документы: согласия, приказ об ответственном за обработку ПДн, модель угроз, документы об уровне защищённости системы. Если что-то из этого отсутствует или согласия оформлены неверно — выписывается штраф по статье 13.11 КоАП, суммы для спецкатегорий и биометрии сейчас существенно выше, чем несколько лет назад.

Запись звонков в регистратуру — это тоже биометрия?
Сама по себе запись голоса для контроля качества обслуживания биометрией не считается, если голос не используется для установления личности звонящего. Но если клиника внедряет голосовую идентификацию пациента по звонку — это уже статья 11 и отдельное согласие. Разница именно в цели использования записи, а не в самом факте её существования.

Проверим, соответствует ли ваша клиника требованиям 152-ФЗ к медицинским данным и биометрии — до того, как это сделает Роскомнадзор.
Аудит информационной системы, форм согласий и уровня защищённости — с конкретным списком того, что нужно исправить.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи