Передача персональных данных третьим лицам в медицинской организации
Содержание
- Что считается передачей персональных данных
- Какие персональные данные может передавать медицинская организация
- Кому ЛПУ может передавать персональные данные
- Когда передача данных возможна без отдельного согласия
- Когда нужно согласие на предоставление персональных данных
- Согласие пациента на обработку персональных данных и передача сведений
- Соглашение о персональных данных с подрядчиками
- Что проверить перед передачей персональных данных
- Типовые ошибки при передаче персональных данных
- Как организовать передачу персональных данных в ЛПУ
Медицинская организация передаёт персональные данные не только внутри клиники. Сведения пациентов и работников могут получать лаборатории, страховые компании, операторы медицинских информационных систем, бухгалтерские сервисы, банки, образовательные организации, государственные органы и другие лица.
Такая передача допустима только при наличии законного основания. В одних случаях данные передают по требованиям закона, в других — для исполнения договора или оказания медицинской помощи. Иногда требуется согласие субъекта на обработку персональных данных или отдельное согласие на предоставление персональных данных третьим лицам.
Для ЛПУ важно заранее определить, какие сведения передаются, кому, для какой цели и на каком основании. Если передача данных оформлена неправильно, у клиники могут возникнуть претензии со стороны пациентов, работников и проверяющих органов.
Что считается передачей персональных данных
Передача персональных данных — это предоставление сведений о пациенте или работнике другому лицу, организации, сервису или государственному органу. Передача может быть разовой или постоянной, бумажной или электронной, автоматизированной или без использования информационных систем.
Например, клиника передаёт персональные данные, когда направляет биоматериал и сведения пациента в лабораторию, отправляет документы в страховую компанию, предоставляет данные оператору МИС, передаёт сведения бухгалтерскому подрядчику или направляет обязательную отчётность в государственный орган.
Передачей будет считаться и ситуация, когда сторонняя организация получает доступ к данным внутри системы. Поэтому важно учитывать не только прямую отправку документов, но и доступ подрядчиков к базам, личным кабинетам, CRM, облачным сервисам и медицинским информационным системам.
Какие персональные данные может передавать медицинская организация
Медицинская организация может передавать разные категории данных. По пациентам это могут быть ФИО, дата рождения, телефон, номер полиса, сведения о договоре, данные медицинской карты, результаты анализов, диагнозы, назначения, сведения о проведённых обследованиях и оказанных услугах.
По работникам передаются паспортные данные, СНИЛС, ИНН, сведения о трудовой деятельности, должности, зарплате, стаже, квалификации, медосмотрах, обучении и других кадровых процессах.
Состав передаваемых данных должен соответствовать цели передачи. Клиника не должна передавать больше сведений, чем нужно конкретному получателю. Если лаборатории достаточно ФИО, даты рождения и номера заказа, не нужно передавать лишние паспортные данные. Если подрядчик обслуживает сайт и не работает с медицинской документацией, ему не нужен доступ к данным пациентов.

Кому ЛПУ может передавать персональные данные
Медицинская организация может передавать персональные данные пациентам, их законным представителям, другим медицинским организациям, лабораториям, диагностическим центрам, страховым компаниям, операторам медицинских информационных систем, сервисам онлайн-записи, платёжным и бухгалтерским сервисам, банкам, образовательным организациям, архивным службам, ИТ-подрядчикам и государственным органам.
Передача данных пациента чаще связана с оказанием медицинской помощи, лабораторной диагностикой, оформлением документов, страховыми расчётами и выполнением требований закона. Передача данных работников чаще связана с кадровым учётом, зарплатой, налоговой отчётностью, воинским учётом, охраной труда, обязательными медосмотрами и обучением.
Отдельно нужно учитывать подрядчиков, которые формально не лечат пациента и не ведут кадровый учёт, но получают доступ к персональным данным. Это могут быть операторы CRM, МИС, облачных хранилищ, телефонии, сайта, колл-центра или сервиса рассылок. С ними важно оформить условия обработки и защиты данных.
Когда передача данных возможна без отдельного согласия
Не каждая передача персональных данных требует отдельного письменного согласия. В ряде случаев у медицинской организации есть другое законное основание.
Например, данные могут передаваться без отдельного согласия, если это необходимо для оказания медицинской помощи, исполнения договора с пациентом, ведения обязательной медицинской документации, сдачи отчётности, выполнения требований закона или ответа на официальный запрос уполномоченного органа.
По работникам отдельное согласие обычно не требуется, когда работодатель передаёт сведения в налоговые органы, Социальный фонд, военкомат, банк для выплаты зарплаты или другую организацию в рамках обязательных трудовых и кадровых процессов.
Но отсутствие отдельного согласия не означает, что данные можно передавать свободно. Медицинская организация всё равно должна определить основание передачи, ограничить состав сведений, обеспечить защиту данных и зафиксировать порядок работы с получателем.
Когда нужно согласие на предоставление персональных данных
Согласие на предоставление персональных данных нужно, если передача не основана напрямую на законе, договоре, обязанности работодателя или необходимости оказания медицинской помощи. В таких случаях клиника должна получить согласие субъекта на обработку персональных данных и передачу сведений конкретным получателям или категориям получателей.
Например, согласие может понадобиться при передаче данных пациента в сторонний сервис для дополнительных уведомлений, при использовании персональных данных для маркетинговых коммуникаций, при публикации отзывов с идентифицирующими сведениями, при передаче данных партнёрам клиники, если такая передача не обязательна для лечения или исполнения договора.
Для работников согласие может потребоваться при размещении фотографии и сведений о специалисте на сайте, передаче данных партнёрам для рекламных или организационных целей, включении информации о сотруднике в публичные презентации, буклеты или рассылки.
Письменное согласие на обработку персональных данных должно быть конкретным. В нём нужно указать, кто передаёт данные, какие сведения передаются, кому, для какой цели, какие действия разрешены и как субъект может отозвать согласие.
Согласие пациента на обработку персональных данных и передача сведений
Согласие пациента на обработку персональных данных часто включает не только сбор и хранение сведений, но и их передачу третьим лицам. Это удобно для клиники, если данные пациента могут направляться в лаборатории, диагностические центры, страховые компании, МИС, сервисы онлайн-записи или иные организации.
При этом формулировка должна быть понятной для пациента. Недостаточно написать, что пациент разрешает передачу «третьим лицам» без пояснений. Лучше указать категории получателей и цели передачи: для проведения исследований, оформления результатов, исполнения договора, расчётов, информационного сопровождения или выполнения требований закона.
Если клиника использует готовый документ согласие на обработку персональных данных, его нужно проверить под реальные процессы ЛПУ. Согласие не должно обещать одно, если фактически данные передаются шире. Также оно не должно включать лишние передачи, которых в клинике нет.
Соглашение о персональных данных с подрядчиками
Чаще документы с подрядчиками называют «соглашение о персональных данных», «соглашение на обработку персональных данных» или «соглашение об обработке персональных данных». Важно, чтобы такой документ не просто назывался соглашением, а реально закреплял обязанности сторон по защите данных.
Если медицинская организация поручает обработку персональных данных другой компании, в договоре или отдельном соглашении нужно определить, какие данные передаются, для какой цели, какие действия с ними выполняет подрядчик, как он обеспечивает конфиденциальность и защиту сведений, кто отвечает за нарушения и что происходит с данными после окончания сотрудничества.
Особое внимание нужно уделить ИТ-подрядчикам, операторам медицинских информационных систем, колл-центрам, бухгалтерским сервисам и организациям, которые получают технический доступ к базам. Даже если подрядчик не использует данные для своих целей, сам факт доступа к ним должен быть оформлен.
Формулировка «соглашение о обработке персональных данных» встречается в поисковых запросах, но в документах лучше использовать грамотный вариант: «соглашение об обработке персональных данных» или раздел договора о поручении обработки персональных данных.
Что проверить перед передачей персональных данных
Перед тем как передавать персональные данные пациента или работника, клинике нужно проверить несколько условий:
- есть ли законное основание для передачи;
- какие именно данные передаются и не является ли состав сведений избыточным;
- кому передаются данные и для какой цели;
- требуется ли письменное согласие на обработку персональных данных;
- указана ли передача в согласии пациента или работника;
- оформлены ли договоры и соглашения с подрядчиками;
- ограничен ли доступ к данным у сотрудников и внешних исполнителей;
- предусмотрен ли порядок хранения, защиты, возврата или уничтожения данных.
Эта проверка помогает избежать ситуаций, когда сведения передаются «по привычке», без анализа основания, состава данных и ответственности получателя.

Типовые ошибки при передаче персональных данных
Частая ошибка — передавать данные третьим лицам без понятного основания. Например, клиника подключила внешний сервис, дала ему доступ к базе пациентов, но не проверила договор, цели обработки и условия защиты данных.
Ещё одна ошибка — использовать слишком общее согласие для обработки персональных данных. Если в документе нет сведений о передаче, категориях получателей и целях, пациент или работник может оспорить такую передачу.
Риски возникают и тогда, когда медицинская организация передаёт лишние данные. Например, отправляет подрядчику полный пакет сведений, хотя для выполнения задачи достаточно номера заказа или обезличенной информации.
Отдельная проблема — скачанные формы. Согласие на обработку персональных данных или соглашение об обработке персональных данных нельзя брать из интернета без адаптации. Универсальный шаблон может не учитывать реальные процессы ЛПУ, категории данных, подрядчиков, МИС, лаборатории и страховые компании.
Как организовать передачу персональных данных в ЛПУ
Чтобы передача персональных данных была безопасной, медицинской организации нужно описать все каналы передачи: лаборатории, страховые компании, ИТ-сервисы, бухгалтерию, банки, госорганы, образовательные организации и другие получатели.
После этого нужно определить основание для каждой передачи. Где-то достаточно закона или договора, где-то требуется согласие для обработки персональных данных и предоставления сведений третьим лицам. Если данные передаются подрядчику, нужно проверить договор или оформить соглашение об обработке персональных данных.
Также важно ограничить состав передаваемых сведений, назначить ответственных лиц, проверить доступы в информационных системах, обучить сотрудников и закрепить порядок передачи в локальных документах клиники.
Главное
Передача персональных данных в медицинской организации допустима только при наличии законного основания. Это может быть закон, договор, необходимость оказания медицинской помощи, обязанность работодателя или согласие субъекта на обработку персональных данных.
Согласие на предоставление персональных данных нужно, если клиника передаёт сведения для дополнительных целей или получателям, передача которым не следует напрямую из закона, договора или медицинского процесса.
Письменное согласие на обработку персональных данных, документ согласие на обработку персональных данных и соглашение об обработке персональных данных с подрядчиком должны отражать реальные процессы ЛПУ. Для клиники безопаснее работать не с отдельным шаблоном, а с комплектом документов, который учитывает пациентов, работников, подрядчиков, передачу сведений и защиту персональных данных.
