Согласие на обработку персональных данных в клинике: формы и штрафы

01.10.2026
Разбираем формы согласия для медучреждений, требования 152-ФЗ и новые штрафы. Узнайте, как оформить документы и избежать наказаний. Читайте в блоге.
Согласие на обработку персональных данных в клинике: формы и штрафы

Какие штрафы грозят клинике за отсутствие согласия в 2026 году

Размеры штрафов за отсутствие согласия на обработку персональных данных в клинике в 2026 году выросли до уровня, когда экономия на юридическом сопровождении становится убыточной. Базовая часть 13.11 КоАП РФ для должностных лиц составляет от 20 000 до 40 000 рублей, для юридических лиц от 60 000 до 100 000 рублей. Санкции за обработку без согласия для организаций достигают 300 000 рублей. Медицинские организации работают именно с такими данными, поэтому попадают под наиболее строгие части статьи. Наладить документооборот дешевле, чем один раз заплатить штраф, а ведь есть еще и риск потери репутации, который напрямую влияет на привлечения клиентов из поиска и общий поток пациентов.

Актуальные размеры штрафов и ответственность за повторные нарушения

Повторное нарушение по части 1 статьи 13.11 КоАП РФ влечет для должностных лиц штраф от 100 000 до 200 000 рублей, для юридических лиц от 300 000 до 500 000 рублей, для индивидуальных предпринимателей от 150 000 до 300 000 рублей. Если клиника не обновляла формы согласия с учетом требований 2025 года, например не конкретизировала цели обработки или сроки хранения данных, это квалифицируется как обработка без законного основания. Роскомнадзор в 2026 году стал активнее проверять именно медицинские организации, особенно после вступления в силу новых требований к информированному согласию. Пересмотр действующих форм лучше не откладывать, иначе повторная проверка может обернуться серьезными финансовыми потерями.

Оборотные штрафы применяются в крайних случаях, когда нарушение связано с утечкой персональных данных, но для клиник это реальный сценарий. С 2025 года действуют нормы, позволяющие назначать штраф до 3% годовой выручки за утечки, и медицинские данные попадают в категорию повышенного риска. Платить может как сама клиника, так и должностное лицо, ответственность нередко делится, особенно если вина руководителя очевидна, например при отсутствии приказа о назначении ответственного за обработку данных. Ущерб деловой репутации и отток пациентов после публикации информации о нарушении часто превышают сам штраф, поэтому проще заранее привести документацию в порядок.

Обязательные элементы согласия на обработку ПДн для медучреждений

Согласие на обработку персональных данных в клинике — документ, который Роскомнадзор проверяет в первую очередь. По 152-ФЗ в нём обязательно должны быть данные субъекта (ФИО, адрес, паспортные данные), реквизиты оператора, перечень действий с ПДн, срок действия и порядок отзыва. Чаще всего клиники упускают детали: пишут «согласен на обработку данных» без расшифровки операций либо забывают указать, что согласие можно отозвать. На практике это приводит к тому, что даже подписанный документ не защищает медучреждение при проверке.

Типичные ошибки при составлении документа

Ошибки в формулировках критичны, потому что инспектор трактует их не в пользу клиники. Мы рекомендуем проверять согласие по чек-листу на основе реальных предписаний Роскомнадзора. Вот что должно быть в каждом бланке:

  • Цель обработки строго связана с оказанием медпомощи, а не «для маркетинговых исследований».
  • Перечень действий с ПДн включает сбор, запись, систематизацию, хранение, уточнение, использование и удаление.
  • Срок действия согласия: либо конкретная дата, либо «до достижения цели обработки».
  • Способы отзыва: заявление на бумаге, по email или через форму обратной связи на сайте клиники.
  • ФИО и подпись субъекта обязательны, без них документ недействителен.
  • Отдельное согласие на передачу данных третьим лицам, если клиника работает с лабораториями.

Согласие на медицинскую тайну и согласие на обработку ПДн — разные документы. Медицинская тайна регулируется 323-ФЗ и защищает сведения о диагнозе и факте обращения, а ПДн по 152-ФЗ покрывают паспортные данные, телефон, email. Клиники часто смешивают эти понятия, вписывая в одно согласие всё подряд, и тогда при проверке выясняется, что ни один документ не соответствует требованиям. Лучше разделить их, а форму сбора данных на сайте продумать так, чтобы она не нарушала 152-ФЗ и была удобной для пациента.

Обязательные элементы согласия на обработку ПДн для медучреждений — Согласие на обработку персональных данных в клинике:

Основные формы согласия: бумажная, электронная, в виде отдельного документа или пункта договора

Выбор формы согласия на обработку персональных данных влияет и на удобство пациентов, и на юридическую защищённость клиники. Каждый вариант имеет нюансы: то, что работает для частной стоматологии в Казани, может оказаться неудобным для крупного многопрофильного центра. Сам факт наличия согласия важен и для закона, и для репутации, и здесь не помешает управление репутацией в поисковых системах.

Бумажное согласие и электронные форматы: что выбрать

Классический бумажный документ остаётся самым надёжным с точки зрения доказательств. Его оформляют на отдельном листе, пациент ставит подпись собственноручно, а клиника хранит оригинал в медицинской карте. Требования к содержанию стандартные: ФИО, адрес, паспортные данные, перечень действий с ПДн и срок действия. Минус очевиден: лишняя возня с печатью и архивацией, а при проверке Роскомнадзора нужно быстро найти нужный документ среди тысяч других.

Электронное согласие через сайт или Госуслуги законно, если оно подписано усиленной квалифицированной электронной подписью (УКЭП). Для большинства клиник это дорого, поэтому на практике чаще используют простую электронную подпись через SMS-код, но тогда нужно быть готовым к спорам о том, что пациент действительно давал согласие. Рабочий компромисс: пациент подписывает бумажный документ при первом визите, а для онлайн-записи используется отдельная галочка на сайте с подтверждением через код из сообщения.

Включение согласия в текст договора на оказание медицинских услуг встречается часто, но это рискованный путь. Если согласие спрятано внутри длинного документа, суд может признать его недействительным, поскольку пациент не был должным образом проинформирован. Лучше выносить его отдельным блоком с подписью, даже если это приложение к основному договору. Это создаёт больше документооборота, зато снимает вопросы и с Роскомнадзором, и с пациентами, которые не любят подписывать «простыни» мелким шрифтом.

ФормаПреимуществаНедостатки
Бумажное согласиеМаксимальная юридическая защита, привычно для пациентовЗатраты на хранение и архивацию, сложность поиска при проверке
Электронная формаБыстрота оформления, автоматизация процессовТребуется УКЭП для полной законности, сложно доказать факт подписания
Согласие в договореЭкономия бумаги, единый документРиск признания недействительным, сложность с информированием
Согласие на сайтеУдобно для онлайн-записи, автоматическая фиксацияРиски с подтверждением личности, не подходит для офлайн-услуг
Смешанный вариантГибкость, покрытие всех сценариев взаимодействияСложность контроля, необходимость дублировать данные

Особенности получения согласия от пациентов: частые проблемы и решения

Согласие от законных представителей получают, когда пациенту нет 18 лет или он недееспособен. Нужно проверить документы: паспорт родителя, свидетельство о рождении, при опекунстве решение органа опеки. На практике клиника брала согласие у бабушки, приехавшей с подростком, без доверенности, и это создало риск штрафа до 300 тысяч рублей по ст. 13.11 КоАП. Решение простое: добавить в форму поле для данных представителя и чек-лист для администратора.

Отзыв согласия не означает мгновенную потерю права на обработку всех данных. По закону вы обязаны прекратить обработку в течение 30 дней, но можете продолжать использовать данные без согласия, если это нужно для исполнения договора на оказание медуслуг, например для выставления счетов или передачи анализов в лабораторию. Пациенты часто отзывают согласие в конфликтной ситуации, и клиника должна быть готова: заблокировать данные, уведомить оператора, остановить рассылку. Иначе последует предупреждение или штраф до 75 тысяч рублей, а при повторном нарушении суммы вырастают в разы.

Хранение согласий требует системного подхода, и здесь мы часто дорабатываем формы на сайтах клиник. В одном проекте заказчик хранил сканы в почте, что привело к утечке и репутационным проблемам. Мы внедрили раздел в личном кабинете, где согласие хранится в зашифрованном виде, а доступ есть только у ответственного сотрудника. Это упрощает проверки Роскомнадзора. Параллельно стоит защитить сам сайт от взлома, о чём подробнее в нашей статье про защиту от фишинга. Регулярно пересматривайте сроки хранения и уничтожайте документы, когда они перестают быть нужны.

Порядок действий при проверке Роскомнадзора: чек-лист для клиники

Шаг 1: проведите аудит действующих согласий

Начинайте с ревизии того, что уже есть. Соберите все формы согласий, которые используются на ресепшене, в личном кабинете пациента и при заключении договора. Мы обычно просим клиентов выгрузить архив сканов и сопоставить даты: у многих медучреждений часть согласий заключена на старых бланках без обязательного поля о передаче данных третьим лицам. Если за пациента расписался родственник без доверенности, такое согласие лучше переоформить, иначе при проверке оно будет засчитано как отсутствующее.

Оцените, совпадают ли цели обработки с тем, что реально делает клиника. Если в бланке указано «для оказания медицинской помощи», а данные уходят в call-центр для напоминаний, это нарушение. Внутренний аудит удобно проводить по чек-листу, где фиксируется наличие каждого обязательного элемента: ФИО, контакты, перечень действий с данными, срок действия и порядок отзыва. Отдельно проверьте, есть ли в штате ответственный за обработку персональных данных: если его нет, назначьте приказом до прихода запроса из надзорного органа. Отсутствие приказа само по себе даёт повод для предписания.

  • Сверьте форму согласия с требованиями 152-ФЗ: перечень целей, срок действия, порядок отзыва.
  • Проверьте, что у каждого пациента есть подписанный экземпляр, а не только устное согласие.
  • Назначьте ответственного за обработку ПДн приказом и ознакомьте его с должностной инструкцией.
  • Убедитесь, что электронные согласия из медсистемы корректно выгружаются и содержат все реквизиты.
  • Зафиксируйте выявленные расхождения в акте внутренней проверки с датами устранения.

Шаг 2: проверьте уведомление в Роскомнадзоре

Уведомление об обработке персональных данных клиника должна была отправить до начала работы с данными пациентов, но на практике его часто забывают или заполняют с ошибками. Зайдите в личный кабинет на сайте Роскомнадзора и проверьте актуальность сведений: адрес, перечень категорий данных, описание мер защиты. Если клиника открыла новое отделение или сменила юридическое лицо, уведомление нужно обновить. Для медучреждений, которые обрабатывают данные только в рамках трудовых отношений, уведомление не требуется, но для пациентских баз оно обязательно.

Внесение изменений занимает от одного дня до двух недель, поэтому не откладывайте. В формулировках целей лучше указывать «оказание медицинских услуг и ведение документации», чтобы не переписывать при каждой корректировке. Если инспектор обнаружит, что клиника работает без уведомления, это отдельное основание для штрафа, даже если все согласия в порядке. Перепроверяйте данные в реестре раз в полгода, особенно после смены руководителя или главного врача.

Шаг 3: подготовьте ответы на запросы

Роскомнадзор может запросить не только согласия, но и внутренние документы: политику обработки ПДн, журнал учёта обращений пациентов, сведения о системе защиты информации. Подготовьте шаблоны ответов заранее, чтобы не собирать документы в спешке и не пропустить десятидневный срок. В ответе обязательно укажите, какие данные обрабатываются, на каком основании и как долго хранятся. Если запрос пришёл от пациента, у клиники есть 10 рабочих дней, чтобы предоставить информацию или мотивированный отказ.

Заранее соберите пакет локальных актов в отдельную папку: политику обработки, положение о защите ПДн, приказ о назначении ответственного, инструкции для сотрудников. Полный комплект не гарантирует, что проверка пройдёт гладко, но снижает риск предписания и повторной проверки через три месяца. После каждого запроса фиксируйте, какие документы запрашивались и в какие сроки был отправлен ответ.

Порядок действий при проверке Роскомнадзора: чек-лист для клиники — Согласие на обработку персональных данных в клинике:

Как автоматизация и сайт помогают собирать согласия без нарушений

На практике сбор согласий через сайт сводится к трём точкам контроля: форма записи, чекбокс и политика обработки персональных данных. Чекбокс должен быть рабочим: ссылка на документ открывается прямо из формы. Если пациент не поставил галочку, отправка блокируется. Мы в Cinar проверяем, чтобы согласие нельзя было «проставить» автоматически, браузерным автозаполнением или скриптом, иначе при проверке Роскомнадзора это расценят как отсутствие волеизъявления.

Политика обработки ПДн должна быть доступна в один клик из любой формы, включая обратный звонок и онлайн-чат. Для медицинских организаций это критично: сайт клиники по закону должен содержать полную информацию об обработке данных, и ссылка в футере не всегда закрывает требование о «неограниченном доступе». С точки зрения SEO есть приятный побочный эффект: грамотно структурированная страница политики помогает поисковым системам лучше понимать тематику сайта, хотя главная цель, конечно, compliance.

Типичная ошибка клиник это раздельное хранение согласий: бумажные в регистратуре, электронные в CRM, а данные из форм на сайте в почте администратора. Такой разнобой аудиторы воспринимают как нарушение порядка сбора и хранения. Решение простое: все согласия, полученные через сайт, должны автоматически попадать в ту же систему, где хранятся остальные документы пациентов, с меткой времени и IP-адресом. Настроить это можно без сложной доработки CRM, но лучше сделать сразу правильно. Агентство Cinar как раз занимается такими задачами: от настройки форм до маршрутизации данных, чтобы сайт не становился источником штрафов.

Часто задаваемые вопросы

Как часто нужно обновлять согласие на обработку персональных данных?
Согласие действительно до момента, пока не изменятся условия обработки или не истечет срок, указанный в самом документе. Обычно мы рекомендуем перезаключать его раз в год или при изменении законодательства. Если же клиника начинает использовать данные для новых целей, например, для информирования по SMS, потребуется отдельное согласие.
Можно ли отказать пациенту в услуге без согласия на обработку ПДн?
Да, отказать можно, если согласие не дано и законных оснований для обработки нет. Но в медицине часто действуют исключения: например, для оказания экстренной помощи согласие не требуется. В плановой практике, если пациент отказывается подписывать согласие, клиника вправе не оказывать услугу, но лучше попытаться договориться.
Что делать, если пациент отозвал согласие, а данные уже переданы в ОМС?
Отзыв согласия не обязывает вас удалять данные, которые уже переданы в ОМС, так как их обработка ведется на основании закона. Но вы должны прекратить использование данных для целей, не связанных с обязательным страхованием. Уведомите страховую о факте отзыва, чтобы они скорректировали свои действия.
Какие данные считаются персональными в медицинской клинике?
Почти всё, что относится к пациенту: ФИО, дата рождения, адрес, телефон, email, но особенно чувствительными считаются данные о здоровье. Даже номер полиса и СНИЛС попадают под защиту. Поэтому важно минимизировать сбор: не запрашивайте лишнего, если это не нужно для оказания услуги.
Нужно ли согласие на обработку ПДн для медицинской документации?
Для самой медицинской документации, которую вы обязаны вести по закону, отдельное согласие не требуется. Но если вы используете эти документы в других целях, например, для публикации в соцсетях с обезличенными данными или для исследований, необходимо получить разрешение. Внутренняя работа с картами регламентируется законом, а не согласием.
Как правильно хранить согласия: в бумажном или электронном виде?
Закон позволяет хранить как в бумажном, так и в электронном виде, главное, чтобы была обеспечена целостность и доступность. На практике мы советуем переводить бумажные согласия в электронный архив с подписью, чтобы быстрее находить и не терять. Но если ваш документооборот бумажный, храните их в отдельном сейфе, доступном только ответственному лицу.
Мы свяжемся с вами, ответим на интересующие вопросы и подготовим коммерческое предложение
Давайте работать
Оставьте заявку, после чего мы сможем собрать ключевые запросы, проверить позиции по ним, составить план продвижения и сделать вам предложение по продвижению сайта с гарантиями.
Ваш номер телефона *
Адрес вашего сайта
Антиспам вопрос: cколько будет 01 + 01 ?
Прикрепить список запросов
Только файлы Word, Excel, Блокнот
Оставить заявку

go to top

7 (933) 990-91-12

7 (931) 178-02-48

7 (933) 990-91-17

7 (933) 990-92-34

7 (933) 990-92-37