Гарантия конфиденциальности персональных данных
Любая медицинская организация при осуществлении своей деятельности осуществляет сбор и обработку поступающих персональных данных пациентов и в силу этого, согласно Федеральному закону от 27.07.2006 № 152-ФЗ (ред. от 04.06.2014) «О персональных данных» (далее - Закон № 152-ФЗ или Закон о персональных данных) является оператором персональных данных. Ведением реестра операторов персональных данных занимается Роскомнадзор. Согласно Закону № 152-ФЗ, персональными данными является любая информация, относящаяся прямо или косвенно к определенному или определяемому физическому лицу (субъекту персональных данных). Оператором персональных данных согласно статье 3 Закона о персональных данных выступает государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными. Таким образом, в силу Закона № 152-ФЗ к медицинским организациям как к операторам персональных данных предъявляются особые требования по обработке, учету и хранению персональных данных. Система защиты персональных данныхСогласно ч. 4 ст. 79 Федерального закона от 21.11.2011 № 323-ФЗ (ред. от 21.07.2014) «Об основах охраны здоровья граждан в Российской Федерации» (далее «Закон № 323-ФЗ») медицинские организации обязаны соблюдать врачебную тайну, в том числе конфиденциальность персональных данных, используемых в медицинских информационных системах. Оператор при обработке персональных данных обязан принимать необходимые правовые, организационные и технические меры или обеспечивать их принятие для защиты персональных данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, предоставления, распространения персональных данных, а также от иных неправомерных действий в отношении персональных данных. Проще говоря, это обеспечивается внедрением специальной системы защиты персональных данных. Чаще всего медицинские организации для реализации такой системы защиты вынуждены обращаться к специализированным организациям, имеющим лицензию на деятельность по технической защите конфиденциальной информации. Согласие на обработку персональных данныхРешение о предоставлении персональных данных принимается их субъектом в виде письменного согласия на обработку ПД, которое должно включать в себя:
Предоставление персональных данных без согласия пациентаОднако, в ряде случаев оператор персональных данных вправе производить обработку персональных данных без согласия субъекта персональных данных:
Персональные данные пациентовНекоторые из перечисленных выше случаев могут быть отнесены к сфере здравоохранения, что вроде бы дает возможность медицинской организации не брать с пациентов согласия на обработку их персональных данных. Однако, при более детальном рассмотрении казалось бы «пригодных к использованию» оснований их смысл оказывается весьма специфичен и неоднозначен. Например, коснувшись первого из перечисленных оснований («в целях защиты жизни, здоровья……») становится ясным, что это относится только к случаям оказания экстренной медицинской помощи, что ясное дело может являться превалирующим случаем. Второе из перечисленных оснований («в медико-профилактических целях, в целях установления медицинского диагноза…..») также оказывается годным далеко не на «каждый день» - в нем речь идет только о медицинских работниках, которые в силу своей профессии обязаны сохранять врачебную тайну. Остальные же работники медицинской организации могут обрабатывать персональные данные пациента по общему основанию, то есть только с его письменного согласия. Самым ярким примером таких работников являются администраторы, юристы клиники и иные должностные лица, к которым в частности относится и главный врач. Другие основания также имеют некоторые изъяны, которые следует корректно оценивать. Более того стоит не забывать, что сведения, которые характеризуют физиологические и биологические особенности человека, на основании которых можно установить его личность (биометрические персональные данные) и которые используются оператором для установления личности субъекта персональных данных, могут обрабатываться только при наличии согласия в письменной форме субъекта персональных данных. Стоит отметить, что в некоторых отраслях медицины используются и соответственно обрабатываются биометрические персональные данные, к коим можно в частности отнести рентгеновские снимки. Таким образом, медицинским организациям не стоит спешить, отказываясь организовывать дачу пациентами письменных согласий на обработку их переданных, которые даже многим юристам кажутся необязательными. Стоит крепко задуматься и взвесить все «за» и «против» по данному вопросу. Риск нарушения законодательства о персональных данных зачастую весьма велик, а последствия серьезны, вплоть до привлечения виновных лиц к уголовной ответственности (ст. 137 УК РФ). Предоставление персональных сведений, составляющих врачебную тайну, без согласия пациентаТакже согласно ст. 13 Закона № 323-ФЗ предоставление персональных сведений, составляющих врачебную тайну, без согласия пациента или его законного представителя допускается:
Также советуем Вам ознакомиться со статьями «Право пациента на защиту персональных данных» и «Право пациента на врачебную тайну». По вопросу проверок Роскомнадзора и иных органов надзора на предмет соблюдения обязательных требований законодательства РФ в области персональных данных рекомендуем прочитать статью «Роскомнадзор» и «Надзор в сфере защиты информации». |