Персональные данные пациентов и врачебная тайна: что можно и нельзя медорганизации по 152-ФЗ
Разбор ScanBase, сентябрь 2026 г.
Частное заблуждение медорганизаций звучит так: «мы лечим людей, обработка данных о здоровье нам разрешена законом, значит с персональными данными у нас всё в порядке». Первая половина фразы верна, вторая нет. Разберём, где проходит граница между разрешённой обработкой и нарушением, и почему сайт клиники это отдельная зона риска.
Данные пациента живут по двум законам сразу
Любые сведения о пациенте это пересечение двух режимов, и выполнять нужно требования обоих.
- Специальная категория ПДн (ст. 10 152-ФЗ). Данные о состоянии здоровья отнесены к специальным категориям, обработка которых по общему правилу запрещена, кроме прямо названных в законе случаев. За их утечку установлены максимальные штрафы.
- Врачебная тайна (ст. 13 ФЗ-323). Тайну составляют сам факт обращения за помощью, состояние здоровья, диагноз и любые сведения, полученные при обследовании и лечении. Разгласить их третьим лицам можно только с письменного согласия пациента, а перечень исключений без согласия исчерпывающий.
Важный нюанс: врачебная тайна начинается не с диагноза, а с самого факта обращения. Даже информация «этот человек записался в клинику» уже охраняется законом.
Разница в цене нарушения принципиальная, и лучше всего она видна в таблице штрафов.
| Нарушение | Норма | Штраф для клиники (юрлица) |
|---|---|---|
| Обработка ПДн без корректного согласия | ч. 1-2 ст. 13.11 КоАП | 150 000-700 000 ₽ |
| Нет политики обработки ПДн на сайте | ч. 3 ст. 13.11 КоАП | 30 000-60 000 ₽ |
| Утечка обычных данных (по объёму) | ч. 12-14 ст. 13.11 КоАП | 3-15 млн ₽ |
| Утечка данных о здоровье (спецкатегория) | ч. 16-17 ст. 13.11 КоАП | 10-20 млн ₽ |
| Разглашение врачебной тайны | ст. 13.14 КоАП, ст. 137 УК | отдельная адм. и уголовная ответственность |
Обратите внимание на предпоследнюю строку: за утечку данных о здоровье установлен отдельный, самый тяжёлый состав, и он в разы дороже утечки обычных данных. Именно поэтому сайт клиники, где эти данные собираются, требует особого внимания.
Когда клинике не нужно отдельное согласие
Здесь и живёт то самое заблуждение, но у него есть реальное основание. Статья 10 152-ФЗ прямо разрешает обработку данных о здоровье без отдельного согласия, если она ведётся в медико-профилактических целях, для установления диагноза, оказания медицинских и медико-социальных услуг, и при условии, что обрабатывает данные лицо, профессионально занимающееся медицинской деятельностью и обязанное хранить врачебную тайну.
Не уверены, что на сайте клиники всё чисто?
Проверьте за минуту, корректно ли собрано согласие на форме записи и не уходят ли данные пациентов в зарубежные сервисы.
Запустить проверку →А когда согласие и основание всё-таки нужны
Медицинское исключение не покрывает большую часть того, что происходит вокруг лечения. Отдельное основание или согласие нужны в следующих ситуациях.
- Разглашение третьим лицам. Передать сведения родственникам, работодателю, в другую организацию можно только с письменного согласия пациента (ст. 13 ФЗ-323), кроме исчерпывающего перечня исключений вроде запросов суда или угрозы эпидемии.
- Маркетинг и рассылки. Напоминания об акциях, рассылка предложений, отзывы с упоминанием диагноза это уже не лечебная цель. Нужно отдельное согласие, и лечебное согласие его не заменяет.
- Обработка на сайте вне лечения. Форма записи, где пациент указывает жалобы или к какому специалисту идёт, онлайн-заявка, чат это сбор данных о здоровье в цифровом виде. Под медицинское исключение это подпадает не всегда, а значит нужно корректное согласие.
- Передача в сторонние сервисы. Аналитика, реклама, зарубежные CDN и капча, получающие данные посетителя, это передача, в том числе трансграничная (ст. 12 152-ФЗ). Для данных пациента это самый тяжёлый риск.
Где клиники сыплются на сайте
Сайт клиники это то место, где лечебное исключение перестаёт работать, а требования 152-ФЗ остаются в полном объёме. При сканировании сайтов медорганизаций мы регулярно видим одну и ту же картину: технически лицензия и реквизиты на месте, а вот согласия и передача данных настроены с нарушениями.
66%
сайтов собирают данные без корректно оформленного согласия на обработку ПДн. Для формы записи в клинику, куда пациент вносит сведения о здоровье, цена такой ошибки выше обычного.
Данные ScanBase, сентябрь 2026, база 626 доменовСамый недооценённый риск это трекеры. Аналитика и рекламные пиксели фиксируют, что человек зашёл на страницу конкретного врача или услуги и оставил заявку, а затем отправляют эти данные во внешние системы. Чаще всего это Google Analytics и Google Ads (серверы в США), пиксель Meta*, зарубежные рекламные сети, а также внешние шрифты и капча (Google Fonts, reCAPTCHA). Каждый такой вызов это передача данных за рубеж, нередко ещё до согласия на cookie. И уходит не обезличенная статистика, а связка «человек плюс интерес к конкретной услуге или врачу», то есть по сути сам факт обращения, который является врачебной тайной.
С точки зрения закона это трансграничная передача сведений, которые одновременно являются и специальной категорией ПДн, и врачебной тайной. Как это происходит технически, мы разбирали в материале про новые правила для сайтов платных клиник.
Что ещё упускают клиники
Помимо согласий и трекеров, у медорганизаций регулярно всплывают ещё несколько пробелов, которые тоже относятся к обработке данных пациентов.
- Уведомление в РКН без указания спецкатегории. Клиника обязана уведомить Роскомнадзор об обработке ПДн, и в уведомлении нужно прямо указать, что обрабатываются данные о здоровье. Частая ошибка это подать уведомление с общими категориями и не отметить спецкатегорию.
- Облачная МИС и телемедицина без договора поручения. Если карты и записи пациентов хранятся в облачной медицинской системе или у платформы телемедицины, это передача обработки подрядчику. Нужен договор поручения (ч. 3 ст. 6 152-ФЗ), а данные должны оставаться на серверах в РФ.
- Согласие за несовершеннолетних пациентов. За ребёнка до 15 лет согласие даёт законный представитель. Форма записи, которая этого не учитывает, собирает данные без корректного основания.
- Отзывы и кейсы с диагнозом. Публикация истории пациента, фотографий до и после или благодарности с упоминанием диагноза без письменного согласия это разглашение врачебной тайны, даже когда имя не названо, но человек узнаваем.
Что проверить клинике на своём сайте
Полную ревизию лучше проводить с юристом, но внешний периметр сайта, с которого и начинается любая проверка, реально пройти по короткому списку.
- Согласие на форме записи оформлено отдельно и корректно по ст. 9: цель, объём, срок, способ отзыва, непредзаполненная галочка.
- Разделены цели. Согласие на обработку для оказания услуг и согласие на рекламу и рассылку это разные основания, а не одна галочка.
- Аналитика и трекеры не грузятся до согласия и не отправляют данные пациентов в зарубежные сервисы без оформленной трансграничной передачи (ст. 12) и уведомления в РКН.
- Опубликована политика обработки ПДн, указаны реквизиты оператора и ответственного.
- Данные пациентов хранятся на серверах в РФ (локализация, ст. 18).
Отдельно про цену вопроса. Утечка обычных данных наказывается по ст. 13.11 КоАП штрафом от 3 до 15 млн рублей, но для специальных категорий, к которым относятся данные о здоровье, состав отдельный и более тяжёлый: до 10-20 млн рублей для юрлица. Плюс к этому за разглашение врачебной тайны предусмотрена самостоятельная ответственность. Подробный разбор сумм есть в материале про штрафы по 152-ФЗ в 2026 году.
Проверьте сайт клиники на соответствие 152-ФЗ
Сканер покажет, корректно ли собрано согласие на форме записи, не уходят ли данные пациентов в зарубежные сервисы и что видно на сайте снаружи. А если поправить нужно многое, приведём сайт и документы клиники в соответствие под ключ.
Запустить проверку → Юридическое сопровождение по 152-ФЗ →Коротко про данные пациентов
Для собственно лечения, диагностики и оказания медуслуг отдельное письменное согласие на обработку данных о здоровье не требуется: основанием служит медицинское исключение по ст. 10 152-ФЗ. Но оно узкое и не покрывает маркетинг, рассылки, передачу третьим лицам и часть обработки на сайте.
Да. По ст. 13 ФЗ-323 тайну составляет уже сам факт обращения за медицинской помощью, а не только диагноз. Поэтому передача сведений о записи в сторонние сервисы через сайт это работа с охраняемой законом информацией.
Это рискованно. Такие сервисы отправляют данные посетителя за рубеж, что является трансграничной передачей (ст. 12 152-ФЗ), а применительно к пациентам речь идёт о специальной категории данных и врачебной тайне. Нужны правовое основание и уведомление в Роскомнадзор, которых обычно нет.
Данные о здоровье это специальная категория, за их утечку установлен отдельный максимальный состав по ст. 13.11 КоАП, до 10-20 млн рублей для юрлица. Дополнительно возможна ответственность за разглашение врачебной тайны.
Нет. Обработка для оказания медуслуг, рекламная рассылка и передача данных третьим лицам это разные цели с разными основаниями. Одна общая галочка эти цели не закрывает, а для рассылки и разглашения нужно отдельное согласие.
* Meta Platforms Inc. (включая социальные сети Facebook и Instagram) признана в России экстремистской организацией, её деятельность на территории РФ запрещена.
Дата публикации: сентябрь 2026 г. Нормы приведены по ст. 10 и ст. 12 152-ФЗ, ст. 13 Федерального закона № 323-ФЗ «Об основах охраны здоровья граждан» и ст. 13.11 КоАП с учётом поправок 2025 года.
