Общий алгоритм проверки сайта на 152-ФЗ — политика, согласие, реестр операторов, локализация, cookies — мы подробно разобрали в статье «Как проверить сайт на 152-ФЗ». Он актуален для любого сайта, включая клинику. Но у медицинского сайта есть особенность, которую этот общий чек-лист не покрывает: через форму записи, чат с врачом или личный кабинет пациента на сайт неизбежно попадают данные о здоровье — а это не рядовые персональные данные, а отдельная категория с более строгими правилами.
Проверка сайта на 152-ФЗ: чем клиника отличается от обычного сайта
Часть 1 статьи 10 152-ФЗ запрещает обработку данных о состоянии здоровья, национальности, религиозных взглядах и ряде других «чувствительных» тем — кроме случаев, прямо перечисленных в частях 2 и 2.1 той же статьи. Это значит: данные о здоровье пациента на сайте клиники обрабатываются законно только тогда, когда есть одно из названных в законе оснований, а не просто потому, что «есть политика и стоит чекбокс».
Поэтому для сайта клиники обычный чек-лист 152-ФЗ — политика, чекбокс согласия, реестр операторов — необходимый минимум, но не достаточный. Дополнительно нужно проверить, откуда на сайте вообще берутся данные о здоровье и на каком основании они обрабатываются в каждой конкретной точке: от формы записи до чата с оператором.
Одна из причин повышенных требований к клинике — отдельный институт врачебной тайны: ст. 13 Федерального закона № 323-ФЗ относит к ней сам факт обращения за медпомощью, диагноз и сведения о медицинских вмешательствах. Это регулирование Минздрава, а не Роскомнадзора, и отдельно в этой статье мы его не разбираем — но именно оно объясняет повышенное внимание к данным о здоровье.
5 мест на сайте клиники, где прячутся данные о здоровье
Прежде чем проверять согласия и реестр, стоит понять, где именно на сайте клиники появляются данные о здоровье. Онлайн-проверка сайта на соответствие персональным данным для медицинской организации начинается с инвентаризации этих точек:
- Форма онлайн-записи на приём с полем «повод обращения» или «опишите симптом» — заполненное поле уже само по себе данные о здоровье.
- Личный кабинет пациента, куда загружают результаты анализов, снимки, выписки из истории болезни.
- Чат с врачом или консультантом на сайте (Jivo, WhatsApp-виджет, Bitrix24 и подобные) — туда пациенты сами пишут жалобы и диагнозы.
- Поля «полис ОМС/ДМС» и «номер медицинской карты» в формах записи и оплаты.
- Виджет обратного звонка или CRM, куда автоматически падают заявки вместе с описанием повода обращения.
Если хотя бы одна из этих пяти точек есть на сайте клиники, для неё нужно отдельно определить законное основание обработки. Разберём, какие основания есть и когда какое из них реально работает.
Когда работает «медицинское» исключение, а когда нужно отдельное согласие
В части 2 статьи 10 152-ФЗ два основания особенно важны для клиники. Пункт 4 разрешает обработку данных о здоровье без отдельного письменного согласия, если она ведётся «в медико-профилактических целях... оказания медицинских и медико-социальных услуг» и её выполняет лицо, профессионально занимающееся медицинской деятельностью и обязанное сохранять врачебную тайну. Это самостоятельное основание — но оно работает, только пока данные обрабатывает сама медицинская организация или специалист с обязанностью хранить врачебную тайну.
Форма записи, которую ведёт сама клиника, как правило укладывается в это исключение. А как только в процессе участвует сторонний виджет или CRM — Bitrix24, Jivo, YClients, calltouch — которые сами не занимаются медицинской деятельностью, исключение начинает работать не так однозначно. На практике безопаснее в этом случае опираться на письменное согласие пациента (п. 1 ч. 2 ст. 10) и заключать со сторонним сервисом договор поручения обработки персональных данных (ч. 3 ст. 6). Это разумная интерпретация текста закона, а не прямая цитата разъяснения РКН или суда.
Договор поручения по ч. 3 ст. 6 должен фиксировать перечень передаваемых данных, операции с ними, цель обработки и требования к защите. Важно: даже если данные технически обрабатывает подрядчик-виджет, перед пациентом всё равно отвечает клиника как оператор персональных данных.
Важно: сторонний виджет записи или чата без договора поручения обработки ПДн — это обработка данных о здоровье без надлежащего основания. При проверке сайта на 152-ФЗ и риск штрафов такая ситуация — один из самых частых поводов для санкций по ч. 2 ст. 13.11 КоАП: для юрлица 300 000–700 000 ₽, при повторном нарушении — уже 1–1,5 млн ₽.
Согласие на медданные: почему обычного чекбокса может быть мало
Обычное согласие на обработку ПДн закон допускает «в любой позволяющей подтвердить факт его получения форме» (ч. 1 ст. 9) — формально обычный чекбокс для него достаточен. Но если обработка данных о здоровье опирается именно на письменное согласие (п. 1 ч. 2 ст. 10), планка выше: часть 4 статьи 9 приравнивает к согласию на бумаге электронный документ, подписанный электронной подписью (по законодательству об электронной подписи).
С 2025 года действует ещё одно ужесточение: согласие на обработку персональных данных должно быть оформлено отдельно от иных информации и документов. Значит, согласие нельзя «зашить» одним пунктом в общую политику конфиденциальности или в текст формы записи — нужен отдельный экран или документ именно согласия. Для данных о здоровье это требование даже критичнее, чем для обычного сайта.
Практический вывод для клиники: чекбокс «согласен с политикой» внутри формы записи на приём, скорее всего, недостаточен. Нужен отдельный экран или документ согласия именно на обработку данных о состоянии здоровья.
Реестр операторов ПДн: клинике почти всегда обязательно быть в нём
С 1 сентября 2022 года 266-ФЗ отменил пункты 1–6 части 2 статьи 22 152-ФЗ — старые исключения из обязанности уведомлять РКН («только ФИО и телефон», «данные по трудовому договору») больше не действуют. Практически значимым осталось одно исключение — обработка исключительно без средств автоматизации, то есть только на бумаге.
Клиника с сайтом, формой записи, CRM или медицинской информационной системой под это исключение не подпадает. И важный нюанс именно для медицинского сегмента: наличие спецкатегории (данных о здоровье) само по себе не даёт клинике никаких дополнительных «скидок» по ст. 22 — обязанность подать уведомление в РКН и попасть в реестр операторов возникает практически всегда.
Проверить сайт на 152-ФЗ онлайн в этой части просто: бесплатный публичный поиск оператора по названию или ИНН есть на pd.rkn.gov.ru, в реестре операторов персональных данных. Если клиники там нет — это отдельное нарушение (ч. 10 ст. 13.11 КоАП), которое стоит закрыть в первую очередь, вне зависимости от остальных вопросов из этой статьи.
Штрафы: почему утечка данных о здоровье обходится дороже любой другой
Самая дорогая ошибка на сайте клиники — не отсутствие политики и не забытый чекбокс, а утечка данных о здоровье. Часть 16 статьи 13.11 КоАП устанавливает за утечку персональных данных, включающих специальную категорию, фиксированную вилку для юрлица — 10–15 млн ₽, вне зависимости от того, у скольких пациентов утекли данные.
Для сравнения: «обычная» утечка ПДн без спецкатегории на сопоставимом масштабе (1 000–10 000 субъектов) обойдётся юрлицу в 3–5 млн ₽ по части 12 той же статьи — в разы дешевле при куда большем числе пострадавших. Отдельного, более строгого состава именно за обработку (не утечку) данных о здоровье в КоАП нет — обычная обработка наказывается по тем же общим частям, что и любые другие ПДн. Отличие именно в утечке.
| Нарушение | Часть ст. 13.11 КоАП | Граждане | Долж. лица | ИП | Юрлица |
|---|---|---|---|---|---|
| Обработка ПДн без надлежащего согласия | ч. 2 | 10 000–15 000 ₽ | 100 000–300 000 ₽ | как долж. лицо | 300 000–700 000 ₽ |
| То же, повторно | ч. 2.1 | 15 000–30 000 ₽ | 300 000–500 000 ₽ | 500 000–1 000 000 ₽ | 1 000 000–1 500 000 ₽ |
| Нет / не опубликована политика ПДн | ч. 3 | 1 500–3 000 ₽ | 6 000–12 000 ₽ | 10 000–20 000 ₽ | 30 000–60 000 ₽ |
| Неуведомление РКН (нет в реестре операторов) | ч. 10 | 5 000–10 000 ₽ | 30 000–50 000 ₽ | как долж. лицо | 100 000–300 000 ₽ |
| Нарушение локализации баз ПДн (сервер вне РФ) | ч. 8 | 30 000–50 000 ₽ | 100 000–200 000 ₽ | как долж. лицо | 1 000 000–6 000 000 ₽ |
| Утечка обычных ПДн, 1 000–10 000 субъектов | ч. 12 | 100 000–200 000 ₽ | 200 000–400 000 ₽ | — | 3 000 000–5 000 000 ₽ |
| Утечка ПДн со спецкатегорией (данные о здоровье) — любое число пострадавших | ч. 16 | 300 000–400 000 ₽ | 1 000 000–1 300 000 ₽ | — | 10 000 000–15 000 000 ₽ |
Важно: штраф за утечку данных о здоровье не снижается из-за небольшого числа пациентов — вилка сразу максимальная, 10–15 млн ₽ для юрлица, утекли данные 50 пациентов или 5 000.
Подтверждённых кейсов именно про клиники за такую утечку в открытых источниках пока нет — честнее опираться на нормы права, чем придумывать пример. Но логика закона однозначна: чем чувствительнее данные, тем меньше значения имеет масштаб утечки для размера штрафа.
Что делать: чек-лист проверки сайта клиники
Сведём всё выше в порядок действий — от самого частого риска к менее очевидному:
- Пройтись по всем 5 точкам из раздела выше (форма записи, личный кабинет, чат, поля полиса/медкарты, виджет обратного звонка) и определить для каждой основание — медисключение или согласие.
- Проверить форму согласия: оформлена ли она отдельным документом или экраном, а не пунктом внутри общей политики или формы записи.
- Проверить каждый сторонний виджет записи или чата — есть ли с ним договор поручения обработки персональных данных.
- Проверить, есть ли клиника в реестре РКН на pd.rkn.gov.ru.
- Проверить локализацию — где физически хранятся данные из форм и CRM: на сервере в РФ или за рубежом.
Первичная проверка сайта клиники по всем этим пунктам бесплатна — сервис «Сайт в порядке» строит отчёт с учётом специфики медицинских данных, а не только по общему чек-листу 152-ФЗ. Посмотреть пример готового отчёта можно на демо-странице сервиса. Стоимость исправления найденных нарушений зависит от объёма работ и рассчитывается индивидуально после бесплатной проверки.