Подрядчики клиники
Как законно передать медицинские данные подрядчику: облачной МИС, внешней лаборатории, колл-центру?
Нужно разделить два режима: поручение обработки персональных данных и раскрытие врачебной тайны. Поручение оформляется договором с обязательным содержанием по ч. 3 ст. 6 152-ФЗ, а перед пациентом за действия подрядчика отвечает клиника (ч. 5 ст. 6). Внешняя лаборатория, являющаяся медицинской организацией, получает сведения по п. 8 ч. 4 ст. 13 323-ФЗ (обмен информацией между медицинскими организациями для оказания медицинской помощи). Для ИТ-подрядчика и колл-центра такого исключения нет, поэтому их доступ к сведениям о здоровье нужно либо подкрепить письменным согласием пациента (ч. 3 ст. 13 323-ФЗ), либо исключить технически. ИСПДн с данными о здоровье относится к системам со специальными категориями (п. 5 Требований, утв. ПП РФ № 1119), а уровень защищённости зависит от типа угроз и числа субъектов (п. 10–11).
Базы с данными граждан России при сборе должны находиться в России (ч. 5 ст. 18 152-ФЗ); требования к МИС медицинских организаций прямо предусматривают размещение программно-технических средств на территории РФ (подп. «а» п. 9 Требований, утв. приказом Минздрава России № 911н). При интеграции с ЕГИСЗ учитывайте Положение о ЕГИСЗ (ПП РФ от 09.02.2022 № 140): защита информации, размещение средств в РФ (подп. «а» п. 54) и взаимодействие с МИС (п. 58–59). С облачным провайдером заключите поручение с обязанностью обеспечивать безопасность, правом клиники запрашивать подтверждение мер защиты и порядком уведомления об инцидентах. Колл-центру выдавайте минимальный набор полей: ФИО, телефон, время записи, без диагноза и профиля врача. Инженерная рекомендация: шифровать медицинские поля на стороне клиники и хранить ключи у клиники.
- Нормы
- 152-ФЗ, ст. 6 ч. 3, 5; ст. 18 ч. 5; ст. 19; 323-ФЗ, ст. 13 ч. 2, 3, ч. 4 п. 8; ст. 91 ч. 2, 4; ПП РФ от 01.11.2012 № 1119, п. 3, 5, 10, 11; приказ Минздрава России от 24.12.2018 № 911н, п. 7–9; ПП РФ от 09.02.2022 № 140, п. 54, 58, 59
Ссылки сверены с текстом документов
Материалы носят справочный характер и не являются юридической консультацией. Нормы сверены по состоянию на 10.10.2026; перед применением проверьте действующую редакцию актов.
Смежные вопросы
- Достаточно ли российского сервера для соблюдения локализации? Одного адреса основного сервера недостаточно для вывода о соблюдении требований.
- Как определить уровень защищённости ИСПДн? Уровень нельзя выбрать только по численности компании или наличию антивируса. Требования учитывают категории обрабатываемых данных, количество субъектов, связь…
- Что включить в поручение обработки персональных данных подрядчику? Обязательное содержание поручения установлено частью 3 статьи 6. В нём определяются перечень персональных данных, действия с ними и цели обработки…
- Как организовать доступ подрядчика к системе с персональными данными? Сначала установите роль подрядчика, основание доступа и необходимые операции. Если он обрабатывает данные по поручению, оформите соответствующие условия.
Другие вопросы раздела «Здравоохранение»
- Какие требования к персональным данным действуют при телемедицине: идентификация, запись видеоконсультаций, хранение?
- Какие сведения о здоровье работника вправе получать и хранить работодатель: медосмотры, больничные, медкнижки?
- Как законно обмениваться данными между клиникой, страховщиком ДМС и работодателем-страхователем и что меняется для ОМС?
- Можно ли вести видеонаблюдение и аудиозапись в медицинской организации и в кабинете врача?
- Можно ли использовать медицинские данные пациентов для обучения ИИ и что нужно для медицинского изделия с ИИ?
- Как отвечать на запрос пациента или его родственника о медицинских данных и в какие сроки?