Уничтожение персональных данных в ЛПУ: порядок и особенности
Содержание
- Когда ЛПУ должно уничтожать персональные данные
- Какие персональные данные уничтожает медицинская организация
- Чем уничтожение отличается от удаления и обезличивания
- Кто отвечает за уничтожение персональных данных в ЛПУ
- Как оформить уничтожение персональных данных
- Что проверить перед уничтожением данных
- Уничтожение персональных данных пациентов
- Уничтожение персональных данных работников
- Типовые ошибки при уничтожении персональных данных
- Как организовать порядок уничтожения персональных данных в ЛПУ
Медицинская организация не может хранить персональные данные пациентов и работников бесконечно. Если цель обработки достигнута, срок хранения истёк или больше нет законного основания для обработки, данные нужно уничтожить либо обезличить. Для ЛПУ это особенно важно, потому что клиника работает не только с обычными сведениями, но и с медицинской информацией, кадровыми документами, данными о здоровье и доступами к информационным системам.
Уничтожение персональных данных — это не просто удаление файла с компьютера или выбрасывание бумаги в корзину. Клиника должна сделать так, чтобы сведения нельзя было восстановить и использовать повторно. Кроме того, факт уничтожения нужно подтвердить документально: актом, выгрузкой из системы или другим способом, который показывает, какие данные уничтожены, когда и кем.
Поэтому порядок уничтожения персональных данных должен быть описан во внутренних документах медицинской организации. Это помогает сотрудникам понимать, когда данные можно хранить, когда их нужно удалить, кто принимает решение и как подтвердить выполненные действия.
Когда ЛПУ должно уничтожать персональные данные
Уничтожение персональных данных требуется, когда клиника больше не имеет основания продолжать их обработку. Это может произойти после достижения цели обработки, истечения срока хранения, отзыва согласия субъекта на обработку персональных данных или выявления незаконной обработки.
Например, если пациент оставил заявку на сайте, но не заключил договор и не стал пациентом клиники, его контактные данные нельзя хранить бессрочно «на всякий случай». Если работник отозвал согласие на размещение фотографии на сайте, клиника должна прекратить такую обработку и удалить изображение с публичных страниц, если нет другого законного основания для публикации.
При этом не все данные можно уничтожить сразу после обращения пациента или работника. Медицинская документация, кадровые документы, бухгалтерские и налоговые сведения могут храниться по установленным срокам. В таких случаях отзыв согласия или заявление человека не отменяет обязанности клиники хранить документы, если такая обязанность предусмотрена законом.
Какие персональные данные уничтожает медицинская организация
В ЛПУ уничтожаться могут как бумажные, так и электронные данные. Это анкеты пациентов, заявки с сайта, копии документов, устаревшие согласия, черновики медицинских документов, выгрузки из МИС, старые базы рассылок, документы бывших работников, копии кадровых файлов, временные таблицы, сканы, электронные письма и файлы, которые больше не нужны для законной цели обработки.
Отдельно нужно контролировать данные, которые находятся у подрядчиков. Если медицинская организация передавала сведения оператору МИС, сервису онлайн-записи, бухгалтерской компании, колл-центру, лаборатории или ИТ-подрядчику, порядок возврата, удаления или уничтожения данных должен быть предусмотрен в договоре или соглашении об обработке персональных данных.
Если клиника использует соглашение о персональных данных или соглашение на обработку персональных данных с подрядчиком, в нём нужно закрепить, что происходит с данными после завершения договора. Подрядчик не должен продолжать хранить сведения пациентов или работников без законного основания.
Чем уничтожение отличается от удаления и обезличивания
В обычной речи слова «удалить» и «уничтожить» часто используют как синонимы. В работе с персональными данными важно различать эти действия.
Удаление обычно означает, что файл, запись или документ убрали из активного использования. Но если сведения можно восстановить из корзины, резервной копии, архива, выгрузки или журнала, это ещё не полноценное уничтожение.
Уничтожение означает, что персональные данные больше нельзя восстановить и использовать. Для бумажных документов это может быть измельчение, передача на уничтожение специализированной организации или другой способ, который исключает восстановление текста. Для электронных данных — удаление из информационной системы с учётом технических возможностей, очистка носителей, уничтожение копий и контроль резервных хранилищ.
Обезличивание — другой вариант работы с данными. После обезличивания сведения уже нельзя связать с конкретным пациентом или работником без дополнительной информации. Такой подход может использоваться, если клинике нужны статистика, аналитика или управленческие отчёты, но больше не нужны данные, позволяющие определить человека.
Кто отвечает за уничтожение персональных данных в ЛПУ
В медицинской организации должен быть определён ответственный за обработку персональных данных и порядок взаимодействия между подразделениями. Обычно в процессе участвуют руководитель клиники, ответственный за персональные данные, кадровый специалист, бухгалтерия, администраторы, ИТ-специалист, архивариус или лицо, которое отвечает за хранение медицинской документации.
Важно, чтобы сотрудники не уничтожали документы самостоятельно и хаотично. Например, администратор не должен удалять заявки пациентов из CRM без понимания сроков хранения и оснований. Кадровый специалист не должен уничтожать документы работника, пока не проверены сроки хранения. ИТ-подрядчик не должен стирать базы без распоряжения оператора персональных данных.
Порядок должен быть единым: кто выявляет данные к уничтожению, кто проверяет основание, кто принимает решение, кто выполняет уничтожение и кто оформляет подтверждающие документы.

Как оформить уничтожение персональных данных
Факт уничтожения нужно подтвердить. Если персональные данные обрабатывались без использования средств автоматизации, подтверждающим документом обычно становится акт об уничтожении персональных данных. Если данные обрабатывались в информационной системе, подтверждением может быть акт и выгрузка из журнала регистрации событий либо иной документ, который позволяет подтвердить удаление сведений.
В акте обычно указывают:
- наименование медицинской организации;
- дату уничтожения;
- основание для уничтожения;
- состав уничтоженных данных;
- категорию субъектов: пациенты, работники, представители, пользователи сайта;
- способ уничтожения;
- лиц, которые участвовали в процедуре;
- подписи ответственных сотрудников.
Если уничтожение выполняет подрядчик, клинике нужно получить подтверждение от него и проверить, что порядок закреплён в договоре или соглашении об обработке персональных данных.
Для ЛПУ важно не только уничтожить данные, но и сохранить подтверждение. Если пациент, работник или проверяющий орган задаст вопрос, клиника должна показать, что обработка прекращена корректно, а сведения уничтожены по установленному порядку.
Что проверить перед уничтожением данных
Перед уничтожением персональных данных клинике нужно убедиться, что данные действительно больше не требуются. Ошибка на этом этапе может привести к тому, что организация уничтожит документы, которые обязана хранить.
Перед уничтожением нужно проверить:
- есть ли законное основание для дальнейшего хранения;
- истёк ли срок хранения документа или записи;
- не нужны ли данные для медицинской документации, кадрового учёта, бухгалтерии или налоговой отчётности;
- не связан ли документ с жалобой, спором, проверкой или судебным процессом;
- затрагивает ли уничтожение данные в МИС, CRM, архиве, почте, резервных копиях и у подрядчиков;
- можно ли уничтожить данные полностью или нужно сначала обезличить часть сведений;
- кто будет оформлять акт и подтверждать выполнение процедуры.
Такая проверка помогает избежать двух ошибок: хранить данные дольше необходимого срока или, наоборот, уничтожить сведения, которые клиника должна сохранить.
Уничтожение персональных данных пациентов
Персональные данные пациентов связаны с медицинской документацией, поэтому уничтожать их нужно особенно осторожно. Клиника не может удалить медицинскую карту только потому, что пациент больше не обращается за услугами или отозвал согласие на обработку персональных данных. Если закон требует хранить медицинскую документацию, ЛПУ продолжает хранение в пределах установленной цели.
При этом отдельные данные пациента могут быть уничтожены раньше. Это могут быть устаревшие заявки с сайта, дубли анкет, временные списки, лишние копии документов, неактуальные выгрузки, данные для рассылок после отзыва согласия и другие сведения, которые не входят в обязательную медицинскую документацию и больше не нужны клинике.
Если пациент отзывает согласие субъекта на обработку персональных данных, клиника должна отделить данные, которые можно продолжить хранить по закону, от данных, обработку которых нужно прекратить. Такой анализ лучше фиксировать во внутреннем порядке, чтобы сотрудники действовали одинаково.
Уничтожение персональных данных работников
Персональные данные работников также нельзя уничтожать произвольно. Трудовые договоры, кадровые приказы, сведения о зарплате, налоговые документы, документы по охране труда, воинскому учёту и обязательным медосмотрам могут храниться по установленным срокам. Пока срок хранения не истёк, работодатель должен сохранять такие документы, даже если работник уволился или отозвал письменное согласие на обработку персональных данных.
Но часть данных бывшего работника может быть уничтожена после прекращения цели обработки. Например, фото на сайте, сведения в рекламных материалах, лишние копии документов, временные таблицы, черновики и данные, которые использовались только на основании отдельного согласия.
Если клиника использовала форму согласия на обработку персональных данных для размещения информации о сотруднике, после отзыва такого согласия нужно проверить сайт, карточки специалистов, рекламные материалы, презентации, рассылки и внешние площадки, где могли остаться данные.
Типовые ошибки при уничтожении персональных данных
Частая ошибка — считать уничтожением обычное удаление файла. Если данные остаются в резервной копии, почте, выгрузке, архиве или у подрядчика, обработка фактически может продолжаться.
Другая ошибка — уничтожать документы без проверки сроков хранения. Для ЛПУ это рискованно, потому что медицинские, кадровые и бухгалтерские документы могут понадобиться при проверке, споре, претензии пациента или трудовом конфликте.
Проблемы возникают и тогда, когда клиника не оформляет акт или другой подтверждающий документ. В результате данные вроде бы удалены, но доказать это невозможно.
Отдельный риск — скачанные шаблоны. Запрос «обработка персональных данных образец» часто приводит к универсальным документам, которые не учитывают специфику медицинской организации. Документ согласие на обработку персональных данных, соглашение об обработке персональных данных и порядок уничтожения должны соответствовать реальным процессам ЛПУ, а не существовать отдельно от них.
Как организовать порядок уничтожения персональных данных в ЛПУ
Медицинской организации нужно заранее описать, какие персональные данные она хранит, где они находятся, кто имеет к ним доступ и какие сроки хранения применяются. Это касается бумажных документов, медицинских информационных систем, CRM, сайта, электронной почты, облачных сервисов, резервных копий и данных у подрядчиков.
После этого нужно закрепить порядок уничтожения. В нём важно указать, кто выявляет данные с истёкшим сроком хранения, проверяет основания, принимает решение, выполняет уничтожение, оформляет акт и где хранится подтверждение. Если данные передаются подрядчикам, в соглашение на обработку персональных данных нужно включить условия о возврате, удалении или уничтожении сведений после завершения работы.
Сотрудников нужно обучить этому порядку. Администраторы, кадровики, бухгалтерия, врачи и ИТ-специалисты должны понимать: персональные данные нельзя хранить бессрочно, удалять хаотично или передавать на уничтожение без оформления.
Главное
Уничтожение персональных данных в ЛПУ нужно проводить, когда цель обработки достигнута, срок хранения истёк или больше нет законного основания для обработки. При этом медицинская организация не должна удалять документы автоматически: сначала нужно проверить обязанности по хранению медицинской, кадровой, бухгалтерской и иной документации.
Уничтожение должно исключать восстановление персональных данных. Для бумажных документов и электронных сведений применяются разные способы, но в обоих случаях клинике нужно подтвердить факт уничтожения актом, выгрузкой из системы или другим документом.
Для ЛПУ безопаснее заранее закрепить порядок уничтожения персональных данных во внутренних документах. Он должен быть связан с формами согласий, соглашениями с подрядчиками, сроками хранения, порядком доступа и общей системой защиты персональных данных в медицинской организации.
