Аборты: правовой режим ПДн
Данные о прерывании беременности относятся к наиболее чувствительной категории медицинских сведений. Они подпадают под двойную защиту: специальные категории ПДн по ст. 10 ФЗ-152 и врачебная тайна по ст. 13 Федерального закона № 323-ФЗ. При этом медицинская организация как оператор обязана выполнять требования обоих режимов одновременно. Инструкция описывает шесть последовательных шагов: от классификации данных до порядка реагирования на инцидент.
Какие данные пациентки относятся к спецкатегории и почему это важно для МИС?
Специальная категория персональных данных включает сведения о состоянии здоровья (ст. 10 ФЗ-152). Диагноз «прерывание беременности», код по МКБ, протокол операции, выписной эпикриз, результаты УЗИ, анализов — всё это данные о здоровье. По общему правилу их обработка запрещена, кроме исчерпывающего перечня оснований из п. 2 ст. 10 ФЗ-152. Для медицинской организации применимые основания — оказание медицинской помощи и осуществление медицинской деятельности.
На практике МИС хранит эти данные в нескольких структурах одновременно: карточка пациента, электронная медицинская карта (ЭМК), журналы назначений, архив изображений DICOM. Каждая из этих баз данных — отдельная информационная система персональных данных (ИСПДн). Для каждой необходимо определить уровень защищённости по ПП РФ № 1119.
Врачебная тайна по ст. 13 Федерального закона № 323-ФЗ запрещает разглашение сведений о пациенте без его письменного согласия. Исключения — строго поимённо: суд, следствие, угроза жизни, ряд инфекционных заболеваний. Прерывание беременности в перечень исключений не входит. Передача данных третьим лицам, включая родственников, работодателя или страховую компанию, без согласия пациентки — нарушение двух законов одновременно.
Шаг 1. Классифицируйте ИСПДн и определите уровень защищённости
Для определения уровня защищённости (УЗ) используйте матрицу ПП РФ № 1119. Три параметра: категория ПДн, тип актуальных угроз, число субъектов.
Данные о прерывании беременности — специальная категория. При числе субъектов менее 100 000 и угрозах 3-го типа (актуальны только угрозы прикладного ПО) — УЗ-3. При угрозах 2-го типа (актуальны угрозы системного ПО) или числе субъектов более 100 000 — УЗ-2. УЗ-1 применяется при угрозах 1-го типа (уязвимости гипервизора). Большинство районных клиник работает на УЗ-3, крупные многопрофильные — на УЗ-2.
Что проверить при классификации
- Перечень ИСПДн клиники: МИС, архив DICOM, лабораторная ИС, бухгалтерия (если содержит медданные)
- Число субъектов в каждой базе: менее или более 100 000
- Модель угроз: утверждена ли, соответствует ли актуальному составу ПО и инфраструктуры
- Акт классификации ИСПДн: подписан ли, совпадает ли с реальными техническими мерами
- Наличие Приказа ФСТЭК № 21 в составе организационно-распорядительных документов
Шаг 2. Проверьте состав согласий на обработку ПДн
С 01.09.2025 согласие на обработку персональных данных оформляется отдельным документом и не объединяется с договором оказания услуг, информированным добровольным согласием (ИДС) или иными документами (ФЗ-156 от 24.06.2025, изменения в ч. 1 ст. 9 ФЗ-152). Это означает: пациентка подписывает минимум два документа — ИДС по ст. 20 Федерального закона № 323-ФЗ и отдельное согласие на обработку ПДн по ст. 9 ФЗ-152.
Обязательные реквизиты согласия на обработку ПДн по ст. 9 ФЗ-152: ФИО субъекта, контактные данные, наименование и адрес оператора, цель обработки (оказание медицинской помощи по конкретному профилю), перечень обрабатываемых ПДн, перечень действий с ПДн, срок согласия, способ отзыва.
Если клиника оказывает телемедицинские консультации, согласие формируется до первого сеанса, в электронном виде с УКЭП или через подтверждённую учётную запись Госуслуг. Передача видеозаписи консультации третьим лицам без дополнительного согласия запрещена.
Согласия пациенток оформлены в карте, а не отдельным документом?
Если в клинике согласие на обработку ПДн включено в договор оказания услуг или ИДС — с 01.09.2025 это нарушение ч. 2 ст. 13.11 КоАП, штраф 300 000–700 000 ₽. Каждый новый пациент после этой даты фиксирует нарушение. Юристы DATUM проведут аудит документооборота клиники по чек-листу из 38 пунктов и подготовят корректный пакет согласий.
Заказать аудит 152-ФЗОтветим за 2 часа · +7 (983) 510-38-76 · info@vitveteam.ru · Telegram
Шаг 3. Настройте передачу данных в ЕГИСЗ и сторонним лицам
Передача данных в Единую государственную информационную систему в сфере здравоохранения (ЕГИСЗ) осуществляется на основании норм Федерального закона № 323-ФЗ и подзаконных актов Минздрава России. В ЕГИСЗ передаются: сведения об оказанной медицинской помощи, выписные эпикризы, результаты исследований — в объёме, установленном регламентом интеграции. Согласие пациентки на эту конкретную передачу отдельно не требуется, если передача предусмотрена законом. Однако передача за пределы перечня, установленного нормативным актом, требует согласия субъекта.
Передача данных страховым медицинским организациям (СМО) в рамках ОМС — отдельное основание, предусмотренное законодательством об обязательном медицинском страховании. Объём передаваемых сведений ограничен целями контроля качества медицинской помощи. Передача диагноза «прерывание беременности» за пределы этих целей — нарушение врачебной тайны.
Передача данных работодателю пациентки, родственникам, правоохранительным органам без письменного запроса суда или следствия и без согласия пациентки — недопустима. Ответственность несёт как лечащий врач (ст. 137 УК РФ), так и медицинская организация как оператор ПДн.
Шаг 4. Установите технические меры защиты МИС
Для УЗ-3 Приказ ФСТЭК № 21 предписывает базовый набор мер из 15 групп: идентификация и аутентификация (ИАФ), управление правами доступа (УПД), защита носителей (ЗНИ), регистрация событий (РСБ), антивирусная защита (АВЗ) и другие. Для УЗ-2 к базовому набору добавляются усиленные меры по обнаружению вторжений (СОВ) и управлению конфигурациями (УКФ).
На практике уязвимые места в МИС медицинских организаций — это роли пользователей без разграничения (один логин для нескольких врачей), отсутствие журналов аудита действий с картой пациента, хранение резервных копий без шифрования, доступ к базе данных через незащищённый канал. Каждое из этих несоответствий фиксируется при проверке РКН как нарушение ст. 19 ФЗ-152.
Отдельный риск — интеграции МИС со сторонними сервисами: мессенджерами для записи, CRM-системами, рекламными платформами. Передача ПДн пациентки в CRM маркетингового агентства или иностранному аналитическому сервису без уведомления РКН о трансграничной передаче — нарушение ч. 5 ст. 18 и ст. 12 ФЗ-152 одновременно.
Если главный врач не уверен, что МИС соответствует УЗ-3 по Приказу ФСТЭК № 21 — это выяснится при первой проверке РКН. Штраф по ст. 13.11 ч. 12–14 за утечку медицинских данных от 3 до 15 млн ₽. Юристы DATUM проведут аудит технических мер и укажут приоритетные несоответствия до проверки.
Подготовиться к проверке РКНШаг 5. Подготовьте организационно-распорядительные документы
Полный комплект ОРД для медицинской организации включает: политику обработки персональных данных (ст. 18.1 ФЗ-152), приказ о назначении ответственного за обработку ПДн (ст. 22.1 ФЗ-152), модель угроз и акт классификации ИСПДн, регламент реагирования на инциденты (Приказ РКН № 187), журнал учёта обращений субъектов, соглашения об обеспечении конфиденциальности с сотрудниками, договоры поручения обработки с подрядчиками (МИС-вендор, лаборатории, телемедицинская платформа).
Ответственный за обработку ПДн по ст. 22.1 ФЗ-152 — должностное лицо, а не весь медицинский персонал. В клинике эту функцию чаще всего совмещает юрист или заместитель главного врача по медицинской части. Требования к квалификации установлены ч. 4 ст. 22.1 ФЗ-152. Отсутствие приказа о назначении — самостоятельное основание для административного протокола.
Политика обработки ПДн должна быть опубликована на сайте клиники в доступном для пациентов месте (ст. 18.1 ФЗ-152). Отсутствие политики или её публикация в формате, исключающем ознакомление (нечитаемый PDF, ссылка в подвале без маркировки), — нарушение ч. 3 ст. 13.11 КоАП.
Шаг 6. Выстройте порядок реагирования на утечку за 24 и 72 часа
При обнаружении утечки персональных данных пациентов (в том числе данных о прерывании беременности) медицинская организация обязана действовать по следующей схеме. В течение 24 часов с момента обнаружения инцидента — направить первичное уведомление в РКН через личный кабинет на pd.rkn.gov.ru. Форма и состав уведомления — Приказ РКН № 187 от 14.11.2022. В первичном уведомлении указываются: дата и время обнаружения, предположительная причина, категории данных, приблизительное число пострадавших субъектов, принятые меры по блокированию дальнейшего распространения.
В течение 72 часов с момента обнаружения — отчёт о результатах внутреннего расследования. В нём указываются: установленная причина, точное число пострадавших субъектов, полный перечень скомпрометированных категорий данных, меры по устранению уязвимости и предотвращению повторения. Оба срока не восстанавливаются. Неуведомление — штраф 1–3 млн ₽ по ч. 11 ст. 13.11 КоАП.
За утечку данных специальной категории (здоровье, в том числе данные об абортах) применяются повышенные санкции. Утечка от 1 000 до 10 000 субъектов — ч. 12 ст. 13.11, штраф 3–5 млн ₽. От 10 000 до 100 000 субъектов — ч. 13, штраф 5–10 млн ₽. Более 100 000 субъектов — ч. 14, штраф 10–15 млн ₽. При повторности — оборотный штраф по ч. 15: 1–3% совокупной годовой выручки, не менее 20 млн ₽, не более 500 млн ₽.
Типовые ситуации: как применяется правовой режим на практике
Ситуация 1. Интеграция МИС с мессенджером для напоминаний. Клиника настроила автоматическую отправку SMS и сообщений в мессенджер пациенткам с напоминанием о визите. Текст сообщения содержит наименование врача (гинеколог, репродуктолог) и тип процедуры. Проблема: мессенджер — иностранный сервис, данные передаются за рубеж. Уведомление о трансграничной передаче в РКН не подано (ст. 12 ФЗ-152). Дополнительно: содержание сообщения раскрывает медицинские сведения третьим лицам, если доступ к телефону не ограничен. Вероятный исход: протокол по ч. 1 ст. 13.11 (обработка ПДн в нарушение требований закона), штраф 150 000–300 000 ₽. Стратегия: перейти на отечественный сервис рассылок с обработчиком в РФ, подать уведомление об изменении сведений в реестр РКН.
Ситуация 2. Запрос работодателя о состоянии здоровья сотрудницы. В клинику поступил письменный запрос от HR-отдела компании с просьбой подтвердить факт нахождения сотрудницы на лечении и указать диагноз. Сотрудница проходила лечение, связанное с прерыванием беременности. Предоставление любых сведений без письменного согласия пациентки — нарушение ст. 13 Федерального закона № 323-ФЗ и ст. 10 ФЗ-152. Вероятный исход: уголовное дело по ст. 137 УК РФ в отношении должностного лица, административный протокол в отношении клиники. Стратегия: отказать в письменной форме со ссылкой на врачебную тайну; при необходимости — уведомить пациентку о запросе.
Ситуация 3. Утечка данных через подрядчика МИС. Вендор МИС проводил плановое обновление и временно получил доступ к базе данных. В ходе работ произошла утечка карточек пациентов. Клиника — оператор ПДн — несёт ответственность перед РКН независимо от вины подрядчика (принцип ответственности оператора за обработчика по ст. 6 ФЗ-152). Договор поручения обработки ПДн с вендором обязателен по п. 3 ст. 6 ФЗ-152. Если договора нет — нарушение ч. 1 ст. 13.11. Вероятный исход: протокол по ч. 12–14 ст. 13.11 в зависимости от числа пострадавших плюс отдельный протокол за отсутствие договора поручения. Стратегия: уведомить РКН в течение 24 часов, провести расследование, заключить договор поручения с вендором с обязательным включением требований по Приказу ФСТЭК № 21.
Частые вопросы
1. Чем отличается ИДС от согласия на обработку ПДн?
Информированное добровольное согласие (ИДС) — медицинский документ по ст. 20 Федерального закона № 323-ФЗ. Оно подтверждает, что пациентка ознакомлена с характером вмешательства, рисками и альтернативами, и даёт разрешение на медицинское вмешательство. Согласие на обработку персональных данных — юридический документ по ст. 9 ФЗ-152. Оно разрешает оператору совершать конкретные действия с конкретными данными в конкретных целях. С 01.09.2025 эти два документа нельзя объединять в один. Каждый оформляется отдельно, содержит собственный обязательный перечень реквизитов, подписывается самостоятельно.
2. Можно ли публиковать фото «до-после» с согласия пациентки?
Публикация фотографий пациентки — обработка биометрических ПДн (изображение лица) плюс потенциальное раскрытие данных о состоянии здоровья. Для публикации необходимо отдельное согласие на распространение ПДн по ст. 10.1 ФЗ-152. По умолчанию молчание пациентки означает запрет распространения. Согласие должно прямо указывать: конкретный канал распространения (сайт клиники, социальная сеть), срок, перечень публикуемых данных. Публикация без такого согласия — нарушение ст. 10.1 ФЗ-152, основание для протокола по ч. 1 ст. 13.11 КоАП. Если фотография позволяет установить диагноз (например, снимок после гинекологической операции) — дополнительно нарушается ст. 10 ФЗ-152 как раскрытие спецкатегории.
3. Кто отвечает за утечку данных через МИС?
Медицинская организация как оператор персональных данных несёт ответственность за утечку независимо от того, произошла ли она по вине сотрудника, подрядчика или в результате внешней атаки. Ответственность регулируется ст. 13.11 КоАП (административная) и ст. 272.1 УК РФ (уголовная — для физических лиц, совершивших конкретные неправомерные действия). Договор поручения обработки с МИС-вендором по п. 3 ст. 6 ФЗ-152 не снимает ответственность с оператора перед регулятором, но позволяет предъявить регрессный иск к вендору. Ответственный за обработку ПДн по ст. 22.1 ФЗ-152 несёт персональную ответственность как должностное лицо.
4. Какие данные передавать в ЕГИСЗ?
Состав сведений, передаваемых в ЕГИСЗ, определяется подзаконными актами Минздрава России в рамках Федерального закона № 323-ФЗ. Передача ограничена данными об оказанной медицинской помощи в установленном формате. Данные, не предусмотренные регламентом интеграции (например, расширенный анамнез, социальный статус, данные о партнёре пациентки), в ЕГИСЗ не передаются без дополнительного согласия субъекта. Если клиника передаёт в ЕГИСЗ больше данных, чем предусмотрено нормативным актом, — это нарушение принципа минимизации по ст. 5 ФЗ-152 и основание для протокола по ч. 1 ст. 13.11 КоАП.
5. Что грозит клинике за утечку данных об аборте?
Административная ответственность медицинской организации по ст. 13.11 КоАП зависит от числа пострадавших субъектов: от 1 000 до 10 000 человек — штраф 3–5 млн ₽ (ч. 12), от 10 000 до 100 000 — 5–10 млн ₽ (ч. 13), более 100 000 — 10–15 млн ₽ (ч. 14). При повторной утечке — оборотный штраф по ч. 15: 1–3% годовой выручки, не менее 20 млн ₽. Дополнительно: уголовное дело по ст. 272.1 УК в отношении конкретных сотрудников, иски пациенток о компенсации морального вреда. Неуведомление РКН о факте утечки в течение 24 часов — отдельный штраф 1–3 млн ₽ по ч. 11 ст. 13.11.
6. Нужно ли переоформлять согласия пациенток, полученные до 01.09.2025?
Согласия, полученные до 01.09.2025, переоформлять не требуется — ФЗ-156 от 24.06.2025 не имеет обратной силы. Действующие согласия сохраняют юридическую силу до истечения срока или отзыва. Однако все согласия, которые клиника запрашивает у пациентов начиная с 01.09.2025, должны оформляться отдельным документом. Если после этой даты клиника продолжает использовать прежние формы, где согласие на ПДн включено в текст договора или ИДС — каждое такое согласие считается полученным с нарушением требований ст. 9 ФЗ-152 и является основанием для протокола по ч. 2 ст. 13.11 КоАП (штраф 300 000–700 000 ₽).
Итог
Данные о прерывании беременности — наиболее защищённая категория медицинских ПДн. Любое нарушение режима их обработки затрагивает одновременно ФЗ-152, Федеральный закон № 323-ФЗ и потенциально Уголовный кодекс. С 30.05.2025 размер штрафа за утечку таких данных начинается от 3 млн ₽ и достигает 500 млн ₽ при повторности. Шесть шагов этой инструкции — минимальный периметр соответствия для медицинской организации.
DATUM сопровождает медицинские организации в приведении МИС и документооборота в соответствие с требованиями ФЗ-152 и Федерального закона № 323-ФЗ: от классификации ИСПДн до реагирования на инциденты за 24 часа. Практика «Ветров и партнёры» специализируется на медицинском секторе с учётом специфики ЕГИСЗ, телемедицины и согласий пациентов.
Услуги DATUM по теме
- Аудит соответствия 152-ФЗ — проверка МИС, ОРД, согласий по чек-листу 38 пунктов
- Комплект ОРД под ключ — политика, согласия, приказы, договоры поручения
- Сопровождение проверок РКН — подготовка, представление интересов, обжалование
3 октября 2028 года