Скачать статью (PDF)

Защита персональных данных в здравоохранении: правовые аспекты обработки медицинских данных и соблюдения конфиденциальности пациентов

Авторы
  • ГАМЗАТОВА Патина Магомед-РасуловнаСтудентка Лечебного факультета 1 курса, ФГБОУ ВО «Дагестанский государственный медицинский университет» Минздрава России, Россия, г. Махачкала
  • МАХОВА Асият АлиасхабовнаСтудентка Лечебного факультета 1 курса, ФГБОУ ВО «Дагестанский государственный медицинский университет» Минздрава России, Россия, г. Махачкала
Научный руководитель
  • ГАДЖИМАГОМЕДОВА Шумайсат СолеймановнаСтарший преподаватель кафедры «Гуманитарные дисциплины», ФГБОУ ВО «Дагестанский государственный медицинский университет» Минздрава России, Россия, г. Махачкала, Соруководитель:
  • ХАЛИКОВ Абдулхалик СултансаидовичКандидат философских наук, доцент кафедры «Гуманитарные дисциплины» ФГБОУ ВО «Дагестанский государственный медицинский университет» Минздрава России, Россия, г. Махачкала
Аннотация и ключевые слова

В статье анализируются правовые проблемы защиты персональных данных пациентов в условиях цифровой трансформации здравоохранения. Рассматриваются соотношение категорий «медицинская тайна» и «персональные данные», особенности правового режима обработки специальных категорий данных. Выявляются коллизии между отраслевым законодательством и общим законодательством о персональных данных. Особое внимание уделяется вопросам информированного согласия, доступа третьих лиц (включая страховые организации и работодателей) и юридической ответственности за нарушения. Предлагаются направления гармонизации правового регулирования

Ключевые слова: персональные данные, медицинская тайна, обработка данных, конфиденциальность, здравоохранение, информированное согласие, оператор персональных данных, утечка информации

Текст статьи

Цель настоящего исследования заключается в комплексном анализе правовых и организационных проблем защиты персональных данных в системе здравоохранения Российской Федерации и выработке научно обоснованных предложений по совершенствованию законодательства и правоприменительной практики в данной сфере.

Основные правовые проблемы:

1. Неопределённость объёма информированного добровольного согласия. Часто пациент подписывает общее согласие, не понимая, какие именно данные и кому будут переданы (например, страховым компаниям, работодателю при профосмотрах).

2. Утечки информации из медицинских информационных систем. По данным Устюжаниной и Попова (2021), более 60% инцидентов связаны с человеческим фактором сотрудников, а не с хакерскими атаками.

3. Трансграничная передача – использование облачных сервисов зарубежных операторов без уведомления Роскомнадзора Правовое регулирование защиты медицинских данных в РФ нуждается в унификации понятийного аппарата и усилении мер ответственности. Целесообразно принять отдельный закон «О медицинских данных» в рамках экспериментально-правового режима.

Предлагается дополнить ст. 13 № 323-ФЗ нормой об обязательном уведомлении пациента о каждом факте передачи его данных третьим лицам (кроме случаев, прямо предусмотренных УПК РФ). Также необходимо ввести сертификацию специалистов по защите медицинских данных.

Институт врачебной тайны имеет глубокие исторические корни, восходящие еще к клятве Гиппократа. В современном российском праве этот институт получил законодательное закрепление в ряде нормативных правовых актов, центральное место среди которых занимает Федеральный закон от 21 ноября 2011 года Nº 323-ФЗ «Об основах охраны здоровья граждан в Российской Федерации».

Важно подчеркнуть, что перечень сведений, составляющих врачебную тайну, не является исчерпывающим. Верховный Суд Российской Федерации признает оценочный характер понятия «врачебная тайна», что позволяет учитывать конкретные обстоятельства при решении вопроса об отнесении тех или иных сведений к охраняемой законом информации При этом понятие «врачебная тайна» является более широким по сравнению с «персональными данными» в медицинской сфере. Если персональные данные — это любая информация, относящаяся к прямо или косвенно определенному физическому лицу, то врачебная тайна охватывает не только идентифицирующую информацию, но и факт обращения за медицинской помощью, который сам по себе может быть конфиденциальным независимо от содержания диагноза.

Субъектами, обязанными соблюдать врачебную тайну, выступают не только медицинские работники, но и «студенты учебных заведений высшего образования, а также все те лица, чьи должностные, служебные и иные обязанности связаны с осуществлением медицинской деятельности». Это положение имеет принципиальное значение для организации образовательного процесса и допуска к медицинской информации обучающихся.

Внедрение информационных систем в деятельность медицинских организаций, безусловно, повышает качество и доступность медицинской помощи, но одновременно создает новые каналы утечки конфиденциальной информации.

Не менее острой является проблема цифрового неравенства и информированного согласия в контексте использования медицинских данных для научных исследований и обучения систем искусственного интеллекта. Современные алгоритмы машинного обучения, используемые для диагностики онкологических, сердечно-сосудистых, неврологических заболеваний, требуют доступа к большим массивам реальных медицинских данных.

Формальное требование получать письменное информированное добровольное согласие от каждого пациента, чьи данные предполагается использовать для таких целей, делает подобные проекты практически нереализуемыми — пациенты либо отказываются, либо не понимают, на что именно они соглашаются, либо просто не имеют возможности ознакомиться с многостраничными формами согласия в условиях дефицита времени на приеме у врача.

К этому следует добавить проблему межведомственного информационного обмена. Медицинские данные сегодня передаются не только внутри системы здравоохранения, но и в Пенсионный фонд (при оформлении инвалидности), в Фонд социального страхования (при оплате больничных листов), в правоохранительные органы (по запросам следствия), в суды (в рамках гражданских и уголовных дел), в страховые медицинские организации (для контроля качества медицинской помощи).

Каждый такой канал передачи информации - это потенциальная «дыра» в системе защиты персональных данных.

По моему мнению, текущее правовое регулирование защиты медицинских данных в России носит фрагментарный и реактивный характер. Законодатель фокусируется на формальных требованиях к согласию и уведомлениям об утечках, но почти не регулирует экономическую ответственность медицинских организаций за внутренние риски. Например, штрафы (до 100 тыс. руб. для юрлиц) несопоставимы с реальным ущербом для пациентов, чьи данные о диагнозах, ВИЧ-статусе или психическом здоровье становятся публичными.

Я считаю, что необходимо:

1. Вывести медицинские данные из общего режима персональных данных, создав отдельный закон с повышенной защитой в США, но с адаптацией к российской системе.

2. Ввести обязательное страхование ответственности медицинских организаций за утечку медицинских данных с фиксированной компенсацией пациенту не менее 50 000 руб. без доказывания вреда.

3. Запретить передачу необезличенных медицинских данных в исследовательские цели без создания независимого этического комитета при Росздравнадзоре, который бы выдавал разрешения на каждый проект.

Без таких мер «цифровое здравоохранение» превратится в инструмент дискриминации пациентов (например, отказ в страховке или трудоустройстве при выявленных заболеваниях).

Правовая защита должна идти на шаг впереди технологий, а не догонять их после очередной громкой утечки.

Список литературы

  1. Савельев А.И. Правовое регулирование персональных данных в России и за рубежом: сравнительный анализ // Вестник гражданского права. – 2021. – № 3. – С. 45–78. Откуда материал: анализ ст. 10–11 № 152-ФЗ, сравнение с GDPR.
  2. Минбалеев А.В., Терещенко Е.А. Медицинские данные как объект правовой охраны // Информационное право. – 2022. – № 2. – С. 12–19. Откуда: исследование врачебной тайны в цифровой среде.
  3. Петрова Н.Н. Обработка персональных данных в медицинских информационных системах // Журнал российского права. – 2023. – № 5. – С. 87–101. Откуда: анализ ЕГИСЗ и требований к операторам.
  4. Федеральный закон от 27.07.2006 № 152- ФЗ «О персональных данных» (ред. от 06.02.2023). – СПС «КонсультантПлюс». Откуда: нормативная база для статей 2, 3, 10.
  5. Федеральный закон от 21.11.2011 № 323- ФЗ «Об основах охраны здоровья граждан в РФ» (ст. 13 «Врачебная тайна»). – СПС «Гарант». Откуда: основания для передачи без согласия.
  6. Постановление Правительства РФ от 12.04.2018 № 555 «О Единой государственной информационной системе в сфере здравоохранения». Откуда: требования к защите данных.
  7. Обзор судебной практики Верховного Суда РФ № 2 (2023) по делам о защите прав субъектов персональных данных. – Бюллетень Верховного Суда РФ. Откуда: дела о компенсации морального вреда при утечках.
  8. Доклад Роскомнадзора «Практика контроля за обработкой персональных данных в здравоохранении» (2023). – официальный сайт Роскомнадзора. Откуда: статистика нарушений и предписаний.
  9. Исмаилова Э.Ш. Трансграничная передача медицинских данных: правовые риски // Международное публичное и частное право. – 2022. – № 4. – С. 34–38. Откуда: проблемы использования зарубежных облачных сервисов (Zoom, Google Cloud).
  10. Решение Савеловского районного суда г. Москвы от 15.03.2023 по делу № 2-1234/2023. – Архив суда (неопубликованное, но доступное через систему ГАС «Правосудие»).

Скачать