Медицинская организация обрабатывает большой объём персональных данных: сведения о пациентах, работниках, законных представителях, контрагентах и посетителях сайта. Для клиники эти данные имеют особое значение, потому что часть информации относится к специальным категориям персональных данных, а сведения о факте обращения за медицинской помощью, состоянии здоровья, диагнозе, обследовании и лечении составляют врачебную тайну.
Поэтому работа с персональными данными в медицинской организации не ограничивается одной политикой на сайте или формой согласия пациента. ЛПУ должно определить, какие данные собираются, для каких целей используются, где хранятся, кому передаются, кто имеет к ним доступ, как обеспечивается защита информации и как выполняются требования закона при обработке данных пациентов и работников.
Какие персональные данные обрабатывает клиника
Медицинская организация может обрабатывать обычные персональные данные: ФИО, дату рождения, адрес, телефон, email, паспортные данные, СНИЛС, сведения о договоре, оплате услуг, представителях пациента и иных лицах, участвующих в оказании медицинской помощи или оформлении документов.
Отдельный блок составляют медицинские сведения: жалобы пациента, анамнез, диагнозы, результаты анализов и обследований, медицинские заключения, назначения, сведения о лечении, противопоказаниях, аллергиях, перенесённых заболеваниях и других обстоятельствах, связанных с оказанием медицинской помощи.
Если клиника использует сайт, онлайн-запись, CRM, медицинскую информационную систему, мессенджеры, колл-центр, лабораторные сервисы или внешние ИТ-системы, в документах нужно учитывать не только бумажный документооборот, но и электронную обработку данных.
Какие документы нужны для обработки персональных данных
Для организации работы с персональными данными медицинской организации нужны локальные документы, которые описывают правила обработки, защиты, хранения, передачи и уничтожения данных. Обычно в состав такой документации входят:
- политика обработки персональных данных;
- положение или правила обработки персональных данных;
- приказ о назначении ответственного за организацию обработки персональных данных;
- перечень обрабатываемых персональных данных;
- перечень лиц, имеющих доступ к персональным данным;
- формы согласий пациентов, работников и иных субъектов персональных данных;
- порядок отзыва согласия на обработку персональных данных;
- документы по передаче данных третьим лицам и обработке по поручению оператора;
- документы по врачебной тайне;
- порядок доступа сотрудников к сведениям пациентов;
- документы по защите информационных систем персональных данных;
- порядок хранения, блокирования, обезличивания и уничтожения персональных данных;
- журналы, акты, инструкции и иные внутренние формы контроля.
Состав документов зависит от процессов конкретной клиники. Одной организации достаточно базового комплекта для работы с пациентами и сотрудниками, другой дополнительно нужны документы по сайту, cookie, CRM, МИС, телемедицинским сервисам, внешнему колл-центру, лабораториям, платёжным сервисам и подрядчикам.
Согласие на обработку персональных данных
Согласие на обработку персональных данных должно быть конкретным, предметным, информированным, сознательным и однозначным. Его нельзя оформлять общей фразой без указания целей, состава данных, действий с данными и иных существенных условий.
Для медицинской организации особенно важно не смешивать разные документы. Согласие на обработку персональных данных, информированное добровольное согласие на медицинское вмешательство и согласие на разглашение врачебной тайны имеют разное назначение. Они могут оформляться рядом в составе документов пациента, но не должны заменять друг друга.
В форме согласия обычно указывают оператора персональных данных, сведения о пациенте или его законном представителе, перечень данных, цели обработки, действия с данными, способы обработки, срок действия согласия, порядок отзыва, условия передачи данных третьим лицам и подпись субъекта персональных данных.
Передача данных третьим лицам и подрядчикам
В работе клиники персональные данные могут передаваться или предоставляться для обработки лабораториям, диагностическим центрам, страховым компаниям, операторам медицинских информационных систем, сервисам онлайн-записи, колл-центрам, бухгалтерским и платёжным сервисам, курьерским службам, архивным организациям и государственным органам.
В одних случаях передача данных осуществляется на основании закона или договора, в других — по согласию пациента, в третьих — как обработка персональных данных по поручению оператора. Поэтому медицинской организации важно документально закрепить основание передачи, цель, состав передаваемых данных, обязанности сторон, требования к конфиденциальности и защите информации.
Формулировка «передача третьим лицам» без конкретизации может быть недостаточной. В документах лучше указывать категории получателей данных, цели передачи и процессы, в рамках которых такая передача происходит.
Врачебная тайна и персональные данные пациента
Сведения о факте обращения пациента за медицинской помощью, состоянии его здоровья, диагнозе, обследовании и лечении относятся к врачебной тайне. Доступ к таким сведениям должен быть ограничен. Передача информации возможна только при наличии законного основания, согласия пациента или в случаях, прямо предусмотренных законодательством.
Документы по персональным данным в медицинской организации должны учитывать не только требования к обработке ПДн, но и режим врачебной тайны. Это важно для администраторов, врачей, среднего медицинского персонала, регистратуры, бухгалтерии, сотрудников колл-центра и других работников, которые получают доступ к сведениям пациентов.
Защита персональных данных и ИСПДн
Если медицинская организация использует информационные системы для обработки персональных данных, нужно определить уровень защищённости ИСПДн, применить организационные и технические меры защиты, ограничить доступ сотрудников, вести учёт носителей и пользователей, контролировать действия с данными и реагировать на инциденты.
Клинике важно не только утвердить документы, но и реально выстроить процесс: назначить ответственных лиц, разграничить права доступа, обучить сотрудников, описать порядок работы с бумажными и электронными документами, определить правила хранения, передачи, блокирования и уничтожения персональных данных.
Почему документы по персональным данным нужно адаптировать под клинику
Готовые формы нельзя использовать механически. Документы должны соответствовать фактической работе медицинской организации: видам медицинской помощи, способам записи пациентов, используемым информационным системам, составу персонала, подрядчикам, каналам связи, сайту, порядку хранения медицинской документации и внутреннему документообороту.
Если в документах указаны несуществующие цели обработки, лишние категории данных, неподходящие получатели или процессы, которых в клинике нет, это создаёт дополнительные риски. Если, наоборот, реальные процессы не описаны, у организации могут возникнуть проблемы при обращении пациента, внутреннем аудите или проверке.
Что важно проверить в документах по персональным данным
Перед использованием документов медицинской организации стоит проверить:
- кто назначен ответственным за организацию обработки персональных данных;
- какие категории персональных данных обрабатываются;
- какие данные относятся к сведениям о здоровье и врачебной тайне;
- какие цели обработки указаны в документах;
- какие формы согласий используются для пациентов, работников и представителей;
- оформляется ли согласие отдельно от других документов;
- кому передаются данные пациентов и работников;
- есть ли документы по обработке данных по поручению оператора;
- описан ли порядок доступа сотрудников к данным;
- определены ли сроки хранения и порядок уничтожения данных;
- учтены ли сайт, онлайн-запись, CRM, МИС, колл-центр и другие сервисы;
- опубликована ли политика обработки персональных данных;
- подано ли уведомление об обработке персональных данных, если оно требуется.
Документы по персональным данным в медицинской организации нужны не только для формального выполнения требований закона. Они помогают клинике упорядочить работу с данными пациентов и работников, снизить риск утечек, ограничить доступ к конфиденциальной информации, подтвердить законность обработки и подготовиться к возможным вопросам со стороны пациентов, сотрудников и контролирующих органов.
