Дисклеймер: Статья носит информационный характер и не является юридической консультацией. Актуальность: 27 июля 2026 года. Учтены редакция КоАП по ФЗ № 420-ФЗ от 30.11.2024 и постановление Правительства РФ № 1119 от 01.11.2012.

Что закон относит к данным о здоровье

Статья 10 152-ФЗ выделяет специальные категории персональных данных: расовая и национальная принадлежность, политические взгляды, религиозные и философские убеждения, состояние здоровья, интимная жизнь. Их обработка по общему правилу запрещена — законной она становится только в узком списке исключений из части 2 той же статьи.

Ошибка большинства предпринимателей — считать, что «данные о здоровье» бывают только у больниц. На практике под ст. 10 попадает гораздо больше бизнесов:

  • Стоматология, косметология, массаж, физиотерапия — анамнез, противопоказания, аллергии.
  • Психологи и коучи — записи о состоянии клиента, дневники сессий.
  • Фитнес-клубы и студии — анкета здоровья перед тренировками, справки, замеры.
  • Лаборатории, аптеки, интернет-магазины БАДов — результаты анализов, история заказов лекарств.
  • Телемедицина и сервисы онлайн-записи — жалобы пациента в свободном поле формы.

Самый частый источник нарушения — обычная форма записи на сайте с полем «опишите жалобу» или чекбоксом «беременность / хронические заболевания». Одна такая строка превращает сайт в оператора специальных категорий ПДн.


Согласие: почему галочки недостаточно

Для специальных категорий не подходит согласие «в любой форме». Часть 4 статьи 9 требует согласия в письменной форме — на бумаге с подписью либо в электронном виде, подписанного электронной подписью в соответствии с законом. Простой чекбокс на сайте этому требованию не отвечает.

В согласии обязательно должны быть: ФИО и данные субъекта, наименование и адрес оператора, конкретная цель обработки, перечень обрабатываемых данных, перечень действий с ними, срок действия и порядок отзыва. Формулировки вида «для улучшения качества обслуживания» суд и Роскомнадзор трактуют как неконкретную цель — согласие считается неполученным. Подробнее — в разборе требований к согласию.

Отдельное основание есть у медорганизаций: обработка в медико-профилактических целях, для диагностики, лечения и оказания медицинских услуг допускается без письменного согласия, но только если данные обрабатывает лицо, профессионально обязанное сохранять врачебную тайну (ст. 13 ФЗ № 323-ФЗ). Это исключение не распространяется на маркетинг, рассылки, публикацию отзывов и передачу данных подрядчикам — там письменное согласие нужно всегда.


Публикация отзывов и фото «до/после»

Кейсы с фотографиями пациентов — отдельный риск. Публикация — это распространение персональных данных, и с 2021 года для него требуется отдельное согласие по ст. 10.1 152-ФЗ, оформленное отдельно от остальных согласий. Согласие на лечение и согласие на публикацию результата — два разных документа. Если на фото видно лицо и оно используется для идентификации, добавляется ещё и режим биометрии (ст. 11).


Защита: уровень защищённости ИСПДн

Информационная система, где лежат медицинские данные, — это ИСПДн со специальными категориями. Уровень защищённости определяется по постановлению Правительства № 1119 от 01.11.2012 и зависит от типа угроз и числа субъектов. Обработка специальных категорий более чем 100 000 субъектов, не являющихся сотрудниками оператора, поднимает планку до первого (высшего) уровня; типичная небольшая клиника попадает в УЗ-2 или УЗ-3. Конкретные меры — приказ ФСТЭК России № 21 от 18.02.2013.

Минимум, который нужен на практике:

  • Модель угроз и акт классификации ИСПДн.
  • Приказ о назначении ответственного за организацию обработки ПДн.
  • Положение об обработке ПДн, разграничение доступа, журнал учёта носителей.
  • Договор поручения обработки с каждым подрядчиком (CRM, IT-аутсорс, колл-центр, облако).
  • Локализация: первичная база с данными россиян — на серверах в РФ (ст. 18 ч. 5).

Отдельно про мессенджеры: отправка результатов анализов пациенту в Telegram или WhatsApp — незащищённый канал. Если вы так работаете, порядок использования мессенджеров нужно описать в политике и в согласии, а объём передаваемых сведений — минимизировать.


Сроки и инциденты

  • 30 дней — предоставить субъекту информацию об обработке его данных (ст. 20 ч. 3).
  • 7 рабочих дней — уточнить, заблокировать или уничтожить данные по обоснованному требованию субъекта (ст. 21 ч. 1). Эти два срока не взаимозаменяемы.
  • 24 часа — уведомить Роскомнадзор о факте утечки, 72 часа — направить результаты внутреннего расследования (ст. 21.1).

Штрафы 2026

По ст. 13.11 КоАП в редакции ФЗ № 420-ФЗ (действует с 30.05.2025):

  • Обработка специальных категорий без согласия в надлежащей форме — до 700 000 ₽ для юрлиц, при повторном нарушении — до 1,5 млн ₽.
  • Утечка персональных данных — от 3 до 15 млн ₽ в зависимости от числа пострадавших субъектов, до 20 млн ₽, если утекли биометрические данные.
  • Повторная утечка — оборотный штраф 1–3% выручки, но не менее 20 млн и не более 500 млн ₽.
  • Неуведомление Роскомнадзора об утечке в срок — 1–3 млн ₽.

Утечка медицинской базы почти всегда попадает в верхнюю часть вилки: данные о здоровье считаются наиболее чувствительными, и смягчающих обстоятельств здесь почти не находят. Полный разбор — в гайде по штрафам.


Чеклист для медицинского бизнеса

  • [ ] Проведена ревизия: где именно собираются данные о здоровье (формы, анкеты, CRM, мессенджеры)
  • [ ] Согласие на обработку специальных категорий оформлено письменно, с конкретной целью
  • [ ] Для публикации отзывов и фото есть отдельное согласие на распространение (ст. 10.1)
  • [ ] Подано уведомление в Роскомнадзор об обработке ПДн
  • [ ] Определён уровень защищённости ИСПДн, есть модель угроз и акт классификации
  • [ ] Назначен ответственный за организацию обработки ПДн
  • [ ] С подрядчиками заключены договоры поручения обработки
  • [ ] Данные россиян первично хранятся в РФ
  • [ ] Есть регламент реагирования на инцидент: 24 часа + 72 часа

Что делать прямо сейчас

Медицинская ниша — та, где Роскомнадзор проверяет охотнее всего, а цена утечки измеряется десятками миллионов. При этом большинство клиник и студий работают на шаблонной политике с конструктора сайтов, в которой про специальные категории нет ни слова.

Не уверены, что ваш сайт соответствует ст. 10? Запустите бесплатный аудит на соответствие 152-ФЗ → — он покажет, какие формы собирают чувствительные данные, какие сторонние сервисы их получают и каких документов не хватает.


Статья актуальна на июль 2026 года. Нормативные акты: 152-ФЗ «О персональных данных» (ст. 9, 10, 10.1, 11, 18, 20, 21, 21.1), ФЗ № 323-ФЗ «Об основах охраны здоровья граждан» (ст. 13), постановление Правительства РФ № 1119 от 01.11.2012, приказ ФСТЭК России № 21 от 18.02.2013, КоАП ст. 13.11 в редакции ФЗ № 420-ФЗ от 30.11.2024.


Связанные материалы