ПДн пациента в страховой компании ДМС
Схема «клиника — страховщик ДМС» создаёт двойное регуляторное давление: со стороны Роскомнадзора по ФЗ-152 и со стороны Росздравнадзора по ФЗ-323. Обе организации — самостоятельные операторы персональных данных, каждая несёт ответственность за свой участок обработки. Ниже — пошаговый разбор того, что должна сделать медицинская организация, чтобы эта схема была законной.
Шаг 1. Определите, какие данные пациента вы передаёте страховщику
Перед тем как выстраивать документооборот, главному врачу нужно зафиксировать фактический состав данных, которые уходят в страховую компанию. Это не формальность: объём и категории ПДн определяют, какие правовые основания требуются и какой уровень защищённости установить в МИС.
Типовой пакет при работе по ДМС включает: ФИО, дату рождения, полис ДМС, диагноз (код МКБ), сведения об оказанных услугах (даты, наименования, стоимость), результаты анализов и исследований — если они нужны для обоснования страхового случая. Диагноз и результаты анализов — специальные категории по ст. 10 ФЗ-152. Их обработка по общему правилу запрещена и требует явного письменного согласия пациента.
Страховщик ДМС, как правило, является лицензированным страховщиком, и передача данных в рамках исполнения договора добровольного медицинского страхования подпадает под исключение ст. 10 ФЗ-152. Однако это не отменяет необходимость раскрыть пациенту факт такой передачи и получить от него соответствующее согласие на обработку ПДн — отдельным документом.
Шаг 2. Получите от пациента корректное согласие на передачу данных страховщику
С 01.09.2025 согласие на обработку персональных данных оформляется отдельным документом — оно не может быть встроено в договор, медицинскую карту или информированное добровольное согласие на медицинское вмешательство (ИДС). Это требование ФЗ-156 от 24.06.2025, внёсшего изменения в ч. 1 ст. 9 ФЗ-152.
В согласии должны быть указаны: наименование клиники, наименование страховщика ДМС как получателя данных, конкретный перечень передаваемых сведений (включая диагноз и сведения об услугах), цель передачи — исполнение договора ДМС, срок действия согласия, способ его отзыва. Если согласие оформлено до 01.09.2025, его не нужно переоформлять — ФЗ-156 обратной силы не имеет. Но все новые пациенты с 01.09.2025 должны подписывать согласие по новой форме.
Клиники, в которых согласие на передачу данных вшито в договор на медицинские услуги или в ИДС, после 01.09.2025 работают с нарушением ч. 1 ст. 9 ФЗ-152. При первой же плановой проверке РКН это станет основанием для протокола по ч. 2 ст. 13.11 КоАП — штраф для юридического лица от 300 000 до 700 000 ₽.
Согласия пациентов ещё в договоре или ИДС?
Если в вашей клинике согласие на обработку ПДн не выделено в отдельный документ, с 01.09.2025 каждый новый пациент фиксирует нарушение ч. 2 ст. 13.11 КоАП. До проверки РКН есть время исправить это: юристы DATUM разработают комплект согласий под требования ФЗ-156 и проверят действующий пакет ОРД клиники.
Заказать аудит 152-ФЗ+7 (983) 510-38-76 · info@vitveteam.ru · Telegram t.me/vitvetcom
Шаг 3. Оформите поручение обработки со страховщиком ДМС
Между клиникой и страховой компанией, как правило, существуют два варианта отношений с точки зрения ФЗ-152. Первый: страховщик — самостоятельный оператор, получает данные пациента напрямую по своему правовому основанию (исполнение договора страхования). Второй: страховщик обрабатывает данные по поручению клиники — например, для верификации услуг через свою IT-систему.
В первом случае клиника передаёт данные страховщику как получателю — в рамках ст. 6 ФЗ-152, и соглашение о порядке передачи включается в договор ДМС. Во втором случае необходимо отдельное соглашение о поручении обработки по п. 3 ст. 6 ФЗ-152: оно должно содержать перечень действий с ПДн, цели, меры защиты и ответственность обработчика. Без этого соглашения клиника несёт ответственность за действия страховщика с данными пациентов как за свои собственные.
Практика показывает: именно отсутствие или некорректное оформление поручения обработки — одна из самых частых находок РКН при проверках медицинских организаций. Типовая ошибка — страховщику ДМС передаются данные, но в договоре ДМС нет раздела об условиях обработки ПДн с указанием мер защиты и перечня действий.
Как клиника должна защищать данные пациентов в МИС при работе с ДМС?
Медицинская информационная система (МИС) — основная точка риска. Именно через неё данные пациентов выгружаются для передачи страховщику. Требования к защите МИС определяются двумя документами: ПП РФ №1119 (уровни защищённости УЗ-1..4) и Приказом ФСТЭК №21.
Для клиники, обрабатывающей медицинские ПДн (специальная категория), актуален уровень защищённости УЗ-3 или выше. Конкретный УЗ зависит от числа субъектов и типа угрозы. При количестве пациентов более 100 000 — минимум УЗ-2. Независимо от УЗ обязательны: разграничение доступа к МИС по ролям, журнал доступа к записям пациентов, шифрование при передаче данных во внешние системы, антивирусная защита, регулярные резервные копии.
Интеграция МИС с ЕГИСЗ добавляет отдельный контур регуляторных требований по ФЗ-323 и подзаконным актам Минздрава. Передача данных в ЕГИСЗ — отдельная правовая цепочка: она осуществляется не по согласию пациента, а в силу требований законодательства об охране здоровья.
Что подготовить главному врачу для законной работы по ДМС
- Отдельные согласия пациентов на передачу ПДн страховщику ДМС — по форме ст. 9 ФЗ-152 в редакции с 01.09.2025, с перечнем передаваемых данных и наименованием страховщика
- Соглашение о порядке обработки ПДн с каждым страховщиком ДМС — как раздел договора или отдельный документ с перечнем действий, мерами защиты и ответственностью сторон
- Актуальное уведомление в реестре РКН с указанием категорий ПДн (специальные — ст. 10 ФЗ-152), целей обработки и получателей данных
- Политика обработки персональных данных по ч. 2 ст. 18.1 ФЗ-152 — опубликованная на сайте клиники, с разделом о передаче данных третьим лицам
- Регламент доступа к МИС и журнал учёта инцидентов — в соответствии с Приказом ФСТЭК №21 и уровнем защищённости ИСПДн
Шаг 4. Зарегистрируйте клинику в реестре операторов РКН и актуализируйте уведомление
Медицинская организация, обрабатывающая данные пациентов, обязана встать на учёт в реестре операторов персональных данных РКН по ст. 22 ФЗ-152. Многие клиники допускают ошибку: уведомление подаётся один раз при регистрации, а затем не обновляется при изменении состава обрабатываемых ПДн или круга получателей. Когда клиника начинает работать по новому договору ДМС с новым страховщиком — это изменение сведений, и оно должно быть отражено в уведомлении.
Неуведомление РКН или несвоевременное уведомление о намерении обрабатывать ПДн — штраф от 100 000 до 300 000 ₽ по ч. 10 ст. 13.11 КоАП в редакции с 30.05.2025. Подача уведомления через портал pd.rkn.gov.ru с использованием УКЭП или через ЕСИА.
Если клиника работает с несколькими страховщиками ДМС, а уведомление в реестре РКН не обновлялось с момента регистрации — это прямой повод для штрафа при проверке. Юристы DATUM проверят актуальность уведомления и, при необходимости, подготовят изменения в реестр.
Подготовиться к проверке РКНШаг 5. Выстройте порядок реагирования на инцидент с данными пациентов
Утечка медицинских данных — это инцидент с особыми правовыми последствиями. Помимо санкций по ст. 13.11 КоАП, нарушение врачебной тайны может стать основанием для требований по ст. 13 ФЗ-323. С 11.12.2024 действует ст. 272.1 УК РФ: незаконные сбор, передача или хранение компьютерной информации с персональными данными — уголовная ответственность до 10 лет лишения свободы по ч. 5.
При обнаружении утечки из МИС у клиники есть 24 часа на первичное уведомление РКН по ч. 3.1 ст. 21 ФЗ-152 и Приказу РКН №187. Через 72 часа — отчёт о результатах внутреннего расследования. Срок не восстанавливается: неуведомление влечёт штраф от 1 000 000 до 3 000 000 ₽ по ч. 11 ст. 13.11 КоАП. Размер штрафа за саму утечку зависит от числа затронутых субъектов: от 3–5 млн ₽ (1 000–10 000 пациентов) до 10–15 млн ₽ (более 100 000).
Как это применяется на практике
Кейс 1. Сеть медицинских клиник в Уральском федеральном округе (осень 2025) подверглась проверке РКН по жалобе пациента, который обнаружил свои диагнозы в выгрузке, переданной страховщику ДМС без его ведома. Проверка установила: согласие на обработку ПДн было вшито в договор на медицинские услуги, отдельного документа не существовало. Оформлен протокол по ч. 2 ст. 13.11 КоАП. Штраф для юридического лица составил несколько сотен тысяч рублей. Клиника переработала пакет согласий и добавила в договоры ДМС раздел об условиях обработки ПДн.
Кейс 2. Частная клиника в Центральном федеральном округе (начало 2026) обнаружила несанкционированный доступ к МИС через учётную запись уволенного сотрудника. Руководство направило первичное уведомление в РКН через 20 часов после обнаружения инцидента, отчёт по расследованию — в рамках 72 часов. В ходе расследования установлено: данные около 4 000 пациентов (диагнозы, ФИО, даты рождения) были выгружены во внешнее хранилище. Квалификация — ч. 12 ст. 13.11 КоАП (утечка от 1 000 до 10 000 субъектов, штраф 3–5 млн ₽). Суд учёл оперативность уведомления и принятые меры. Параллельно было возбуждено уголовное дело в отношении бывшего сотрудника по ст. 272.1 УК РФ.
Услуги DATUM по теме
- Аудит соответствия 152-ФЗ — проверка документооборота с пациентами и страховщиками ДМС
- Комплект ОРД под ключ — согласия, политика, регламенты для медицинской организации
- Сопровождение проверок РКН — представление интересов клиники при внеплановой проверке
Частые вопросы
1. Чем отличается ИДС от согласия на ПДн?
Информированное добровольное согласие (ИДС) на медицинское вмешательство — это документ по ст. 20 ФЗ-323, который подтверждает, что пациент осознаёт характер и последствия медицинской процедуры. Согласие на обработку персональных данных — отдельный документ по ст. 9 ФЗ-152, который регулирует, кто, как и зачем использует персональные сведения пациента. С 01.09.2025 эти два документа не могут быть объединены: согласие на ПДн оформляется строго отдельно. Смешение форм — нарушение ч. 1 ст. 9 ФЗ-152.
2. Можно ли публиковать фотографии «до — после» с согласия пациента?
Публикация фотографий, по которым можно идентифицировать пациента, — это распространение персональных данных по ст. 10.1 ФЗ-152. Для этого требуется отдельное согласие на распространение, с явным указанием, что данные будут общедоступны. Согласие на медицинское вмешательство и стандартное согласие на обработку ПДн такого права не дают. Если на фотографии видно лицо и она связана с состоянием здоровья — это ещё и специальная категория ПДн по ст. 10 ФЗ-152. Нарушение — ч. 2 ст. 13.11 КоАП.
3. Кто отвечает за утечку через МИС?
Медицинская организация как оператор персональных данных несёт ответственность за утечку через МИС независимо от причины — будь то атака на систему, действия сотрудника или уязвимость подрядчика. Если МИС предоставляет IT-компания, ответственность оператора перед субъектами и регулятором не снимается: оператор обязан был выбрать надёжного обработчика и оформить поручение по ст. 6 ФЗ-152. Штрафы по ч. 12–14 ст. 13.11 КоАП — на юридическое лицо клиники.
4. Какие данные пациентов передавать в ЕГИСЗ?
Состав сведений, направляемых в ЕГИСЗ, определён нормативными актами Минздрава России. Базовый перечень включает: сведения об оказанной медицинской помощи, диагностические данные, информацию о назначенном лечении. Правовое основание для передачи — исполнение требований законодательства об охране здоровья по ст. 91 ФЗ-323, а не согласие пациента. Получать согласие на передачу в ЕГИСЗ не требуется, однако пациент должен быть информирован об этой обработке в политике конфиденциальности клиники.
5. Что грозит клинике за утечку медицинских данных?
При утечке данных от 1 000 до 10 000 пациентов — штраф 3–5 млн ₽ по ч. 12 ст. 13.11 КоАП; от 10 000 до 100 000 — 5–10 млн ₽ по ч. 13; более 100 000 — 10–15 млн ₽ по ч. 14. За неуведомление РКН в 24 часа — отдельный штраф 1–3 млн ₽ по ч. 11. При повторной утечке включается оборотный штраф по ч. 15: 1–3% годовой выручки, но не менее 20 млн ₽ и не более 500 млн ₽. С 11.12.2024 сотрудник, виновный в незаконной передаче медицинских данных, может быть привлечён к уголовной ответственности по ст. 272.1 УК РФ.
6. Нужно ли переоформлять согласия пациентов, полученные до 01.09.2025?
Нет. ФЗ-156 от 24.06.2025 не имеет обратной силы: согласия, полученные до 01.09.2025, остаются действительными до истечения их срока или отзыва пациентом. Переоформление потребуется только при обращении пациента за новой услугой после 01.09.2025 или при продлении договорных отношений, требующих нового согласия.
Итог
Передача данных пациентов страховщику ДМС — законная операция при соблюдении трёх условий: отдельное согласие пациента по ст. 9 ФЗ-152 в редакции с 01.09.2025, корректное соглашение со страховщиком о порядке обработки, актуальное уведомление в реестре РКН. Нарушение любого из этих условий создаёт основание для штрафа, а утечка медицинских данных — для штрафа от 3 до 500 млн ₽ и уголовного дела.
Практика DATUM включает сопровождение медицинских организаций при проверках РКН, разработку пакета согласий и ОРД для клиник, работающих по схемам ДМС, а также реагирование на инциденты с медицинскими ПДн в рамках 24/72-часового порядка.