Персональные данные пациента: какие сведения обрабатывает медицинская организация
Содержание
- Какие персональные данные пациента обрабатывает ЛПУ
- Чем медицинские данные отличаются от обычных персональных данных
- Зачем медицинской организации обрабатывать персональные данные пациента
- Когда нужно согласие пациента на обработку персональных данных
- Согласие пациента на обработку персональных данных и ИДС: в чём разница
- Что указать в письменном согласии на обработку персональных данных
- Передача персональных данных пациента третьим лицам
- Можно ли использовать образец согласия на обработку персональных данных
- Типовые ошибки при оформлении согласия пациента
- Как организовать работу с персональными данными пациента в клинике
Медицинская организация начинает обрабатывать персональные данные пациента уже на этапе записи на приём. Клиника получает ФИО, телефон, дату рождения, сведения о жалобах, данные полиса, результаты обследований, диагнозы, назначения и другую информацию, связанную с оказанием медицинской помощи.
Для ЛПУ такие сведения имеют повышенное значение. Часть данных относится к обычным персональным данным, часть — к специальным категориям, потому что касается состояния здоровья. Кроме того, сведения о факте обращения за медицинской помощью, диагнозе, обследовании и лечении составляют врачебную тайну.
Поэтому медицинской организации важно не просто получить согласие пациента на обработку персональных данных, а правильно определить состав данных, цели обработки, основания передачи сведений и порядок подтверждения согласия.
Какие персональные данные пациента обрабатывает ЛПУ
К персональным данным пациента относятся любые сведения, по которым можно прямо или косвенно определить человека. В медицинской организации это ФИО, дата рождения, пол, адрес, телефон, email, паспортные данные, СНИЛС, ИНН, номер полиса ОМС или ДМС, сведения о законном представителе, данные договора на оказание платных медицинских услуг и сведения об оплате.
Отдельный блок составляют медицинские сведения: данные медицинской карты, жалобы, анамнез, диагнозы, результаты анализов, обследований и снимков, сведения о назначенном лечении, выписки, заключения, направления, информация о противопоказаниях, аллергиях и перенесённых заболеваниях.
Если пациент записывается через сайт, форму обратной связи, мессенджер, колл-центр или онлайн-сервис, клиника также может получать технические и контактные данные: IP-адрес, cookie, историю обращений, данные заявки, выбранного врача и услуги.
Конкретный состав персональных данных зависит от того, как устроена работа клиники. Одна организация получает данные только при очном обращении пациента, другая использует сайт, CRM, медицинскую информационную систему, онлайн-запись, лабораторные сервисы и внешние колл-центры. Все эти процессы нужно учитывать в документах по персональным данным.
Чем медицинские данные отличаются от обычных персональных данных
Обычные персональные данные позволяют идентифицировать пациента. Это ФИО, телефон, дата рождения, паспортные данные, адрес и другие сведения, по которым понятно, о каком человеке идёт речь.
Медицинские сведения раскрывают информацию о здоровье человека. Это диагнозы, жалобы, результаты анализов, назначения, сведения о лечении, медицинских вмешательствах и обследованиях. Такие данные требуют более внимательного режима обработки, потому что относятся к чувствительной информации и могут затрагивать врачебную тайну.
Например, номер телефона пациента сам по себе является персональными данными. Запись «пациент Иванова была на приёме у онколога» уже раскрывает факт обращения за медицинской помощью и может относиться к врачебной тайне.
Зачем медицинской организации обрабатывать персональные данные пациента
ЛПУ обрабатывает персональные данные пациента не «для галочки», а для конкретных целей. Данные нужны, чтобы записать пациента на приём, идентифицировать его, заключить и исполнить договор на медицинские услуги, оказать медицинскую помощь, оформить медицинскую карту, вести документацию, связаться с пациентом по вопросам приёма, обследования или лечения.
Также персональные данные используются для расчётов с пациентом, страховой компанией или иным плательщиком, передачи сведений врачу, регистратуре, администратору, лаборатории, выполнения требований закона, рассмотрения обращений и защиты прав клиники при спорах.
Эти цели нужно отражать в документах клиники и в форме согласия, если согласие требуется. Нежелательно ограничиваться общей фразой: «Пациент согласен на обработку персональных данных». В согласии лучше указать, какие данные обрабатываются, зачем они нужны, кто их получает и какие действия с ними выполняет медицинская организация.

Когда нужно согласие пациента на обработку персональных данных
Согласие пациента на обработку персональных данных нужно, когда клиника обрабатывает сведения на основании волеизъявления пациента. Например, при сборе данных через сайт, форму записи, анкету пациента, согласие на передачу данных третьим лицам или использование данных для дополнительных целей.
В медицинской практике согласие часто оформляют в письменной форме при первичном обращении пациента в клинику. Это помогает подтвердить, что пациент был проинформирован о целях обработки, составе данных, возможной передаче сведений и порядке отзыва согласия.
При этом не каждое действие с персональными данными требует отдельного согласия. В ряде случаев медицинская организация может обрабатывать данные на основании закона, договора, обязанностей в сфере здравоохранения или необходимости оказания медицинской помощи. Но даже в таких случаях клиника должна соблюдать правила обработки, хранения, защиты и ограничения доступа к данным.
Согласие пациента на обработку персональных данных и ИДС: в чём разница
Согласие пациента на обработку персональных данных нельзя смешивать с информированным добровольным согласием на медицинское вмешательство. Это разные документы.
Информированное добровольное согласие подтверждает, что пациент получил информацию о медицинском вмешательстве, его целях, методах, рисках, последствиях и возможных вариантах помощи.
Согласие на обработку персональных данных подтверждает, что пациент разрешает клинике обрабатывать его данные для определённых целей.
На практике пациенты и сотрудники иногда называют форму «информированное согласие на обработку персональных данных» или «информированное добровольное согласие на обработку персональных данных». В документах лучше избегать такого смешения. Для медицинского вмешательства оформляют ИДС, для персональных данных — отдельное согласие на обработку ПДн.
Что указать в письменном согласии на обработку персональных данных
Письменное согласие на обработку персональных данных должно быть понятным и конкретным. Пациент должен видеть, кто, какие данные, для чего и каким способом будет обрабатывать.
В форму согласия обычно включают:
- наименование, адрес и реквизиты медицинской организации;
- ФИО пациента и данные документа, удостоверяющего личность;
- сведения о законном представителе, если согласие подписывает представитель;
- перечень персональных данных и медицинских сведений;
- цели обработки;
- действия с данными: сбор, запись, систематизация, хранение, уточнение, использование, передача, обезличивание, блокирование, уничтожение;
- способы обработки: с использованием средств автоматизации или без них;
- сведения о передаче данных третьим лицам;
- срок действия согласия;
- порядок отзыва согласия;
- подпись пациента и дату подписания.
Если клиника использует шаблон, форму нужно адаптировать под реальные процессы. Универсальный образец согласия на обработку персональных данных не должен содержать лишние цели, несуществующие передачи или слишком широкий перечень данных.
Передача персональных данных пациента третьим лицам
Медицинская организация может передавать персональные данные пациента только при наличии законного основания. В зависимости от ситуации таким основанием может быть закон, договор, необходимость оказания медицинской помощи или согласие пациента.
На практике данные пациента могут передаваться лабораториям, диагностическим центрам, страховым компаниям, операторам медицинских информационных систем, сервисам онлайн-записи, бухгалтерским и платёжным сервисам, курьерским службам, а также государственным органам в случаях, предусмотренных законом.
Если передача данных происходит на основании согласия, в документе нужно указать, кому и для каких целей могут передаваться сведения. Формулировка «третьим лицам» без пояснений может быть недостаточно понятной для пациента.
Можно ли использовать образец согласия на обработку персональных данных
Медицинская организация может использовать согласие на обработку персональных данных образец, но готовую форму нельзя просто скачать и подписывать без проверки.
Перед использованием нужно убедиться, что форма подходит именно для медицинской организации, содержит реальные цели обработки, перечисляет данные, которые клиника действительно собирает, учитывает передачу сведений третьим лицам, не смешивает согласие на ПДн с ИДС, содержит порядок отзыва согласия, срок действия и способы обработки.
Запросы «согласие на обработку персональных данных пример», «форма согласия на обработку персональных данных», «согласие на обработку персональных данных шаблон» и «разрешение на обработку персональных данных образец» обычно связаны с желанием быстро получить готовый документ. Но для ЛПУ важна не только форма, а вся система обработки данных: локальные акты, политика, порядок доступа, передача, хранение и уничтожение сведений.
Типовые ошибки при оформлении согласия пациента
Частые ошибки медицинских организаций связаны с тем, что согласие оформляют одной общей фразой, не указывают конкретные цели обработки, не перечисляют состав персональных данных, не выделяют сведения о здоровье, не описывают передачу данных лабораториям, страховым или ИТ-подрядчикам.
Риски также возникают, если согласие на ПДн объединяют с информированным добровольным согласием на медицинское вмешательство, не прописывают порядок отзыва согласия, используют форму, которая не совпадает с реальными процессами клиники, собирают больше данных, чем нужно, дают доступ к сведениям пациента лишним сотрудникам или используют скачанный документ без адаптации под ЛПУ.
Такие ошибки повышают риск претензий со стороны пациента и проверяющих органов.
Как организовать работу с персональными данными пациента в клинике
Чтобы обработка персональных данных пациента была безопасной и понятной, медицинской организации нужно определить, какие данные собираются на каждом этапе работы с пациентом, разделить обычные персональные данные, медицинские сведения и врачебную тайну, утвердить формы согласий и настроить порядок получения письменного согласия.
Также важно ограничить доступ сотрудников к данным пациентов, оформить передачу данных третьим лицам, определить сроки хранения документов, закрепить порядок отзыва согласия, предусмотреть порядок уничтожения данных и обучить сотрудников правилам работы с персональными данными.
Работа с персональными данными пациента не сводится к одной форме. Согласие — важный документ, но оно должно быть частью общей системы защиты данных в медицинской организации.
Главное
Персональные данные пациента включают не только ФИО, телефон и паспортные данные, но и сведения о здоровье, диагнозах, обследованиях и лечении. Медицинская организация должна понимать, какие данные она собирает, зачем они нужны, кому передаются и на каком основании обрабатываются.
Согласие пациента на обработку персональных данных должно быть конкретным, понятным и подтверждённым. Письменное согласие помогает клинике зафиксировать цели обработки, состав данных, возможную передачу сведений и порядок отзыва.
Готовый образец согласия на обработку персональных данных можно использовать как основу, но его нужно адаптировать под реальные процессы ЛПУ. Для медицинской организации безопаснее работать не с отдельным шаблоном, а с комплектом документов по персональным данным и информационной безопасности.
