Актуально на 3 августа 2026 года | Юрист Курнев А.Е.
На сайте медицинской клиники недостаточно просто разместить формальную «Политику конфиденциальности». Документы должны совпадать с реальными формами записи, CRM-системой, аналитикой, cookies, мессенджерами и порядком работы с медицинскими сведениями. Если пациент передает симптомы, диагноз или результаты исследований, клиника уже затрагивает специальные категории персональных данных и врачебную тайну.
Комплексную проверку документов сайта, договоров с подрядчиками и процессов клиники можно провести в рамках юридического сопровождения бизнеса. Для понимания правильной структуры полезно отдельно посмотреть, как на сайте вынесены Политика обработки персональных данных и Согласие на обработку персональных данных.
Нужно проверить сайт клиники на требования 152-ФЗ?
Проверю формы записи, чекбоксы, Политику, согласия, cookies, CRM, телефонию, мессенджеры, передачу данных подрядчикам и уведомление Роскомнадзора. Подготовлю комплект документов под фактическую работу сайта.
Минимум, который стоит проверить сразу
- есть ли отдельная публичная Политика обработки персональных данных;
- есть ли отдельное согласие под веб-формами, где оно используется как основание обработки;
- отделено ли согласие на рекламу от обязательной записи на прием;
- описаны ли cookies, Метрика, коллтрекинг и технические идентификаторы;
- учтены ли CRM, телефония, мессенджеры и подрядчики;
- не собирает ли сайт медицинские сведения через незащищенные формы.
Содержание
- 1. Что обязательно опубликовать на сайте клиники
- 2. Что должна содержать политика обработки персональных данных
- 3. Какие данные и цели лучше перечислить отдельно
- 4. Согласие под каждой формой сайта
- 5. Почему согласие нельзя прятать в пользовательском соглашении
- 6. Данные о здоровье как специальная категория
- 7. Медицинская тайна и персональные данные — не одно и то же
- 8. Запись на прием и форма обратного звонка
- 9. Онлайн-анкеты, симптомы и результаты анализов
- 10. Cookies, Яндекс Метрика и другие счетчики
- 11. CRM, телефония, электронная почта и подрядчики
- 12. Telegram, WhatsApp и другие мессенджеры
- 13. Рассылки, акции и реклама
- 14. Отзывы пациентов, фотографии и кейсы «до/после»
- 15. Детская клиника и данные несовершеннолетних
- 16. Личный кабинет и онлайн-запись
- 17. Локализация баз данных и трансграничная передача
- 18. Уведомление Роскомнадзора
- 19. Сроки хранения и удаление данных
- 20. Что проверить в футере и формах сайта
- 21. Типичные ошибки медицинских сайтов
- 22. Пошаговый аудит сайта клиники
- 23. Частые вопросы
- Минимальный комплект документов для сайта медицинской клиники
1. Что обязательно опубликовать на сайте клиники
Часть 2 статьи 18.1 Федерального закона № 152-ФЗ требует обеспечить неограниченный доступ к документу, определяющему политику оператора в отношении обработки персональных данных, и к сведениям о реализуемых требованиях к их защите.
Если персональные данные собираются через сайт, политика должна быть доступна на тех страницах, где происходит сбор. На практике удобнее разместить постоянную ссылку в футере сайта и дублировать ее рядом с формами. В качестве примера отдельной публичной страницы можно посмотреть Политику обработки персональных данных.
Политика — это не согласие
Пользователь знакомится с политикой, но сам факт размещения ссылки на нее не заменяет согласие там, где закон требует согласия субъекта. Политика объясняет правила обработки; согласие фиксирует волеизъявление конкретного человека.
2. Что должна содержать политика обработки персональных данных
Закон не устанавливает единого обязательного шаблона на две или три страницы. Документ должен быть достаточно конкретным, чтобы посетитель понимал, кто, зачем, какие сведения и каким способом обрабатывает.
- полное наименование медицинской организации, ОГРН/ИНН, адрес и контакты оператора;
- контакты лица или подразделения для обращений по персональным данным;
- категории субъектов: посетители сайта, пациенты, потенциальные пациенты, законные представители, пользователи личного кабинета;
- конкретные цели обработки;
- перечень или категории обрабатываемых данных по каждой цели;
- правовые основания обработки;
- перечень операций: сбор, запись, систематизация, накопление, хранение, уточнение, использование, передача, блокирование, удаление, уничтожение;
- способы обработки — автоматизированная, неавтоматизированная или смешанная;
- условия передачи подрядчикам и иным получателям;
- сроки обработки и критерии их определения;
- порядок прекращения обработки, удаления и уничтожения данных;
- права субъекта и порядок направления запросов и отзыва согласия;
- описание применяемых организационных и технических мер без раскрытия уязвимостей;
- правила использования cookies, аналитики и технических идентификаторов, если они применяются;
- сведения о трансграничной передаче, если она реально осуществляется;
3. Какие данные и цели лучше перечислить отдельно
Одна из самых частых ошибок — написать универсальную цель «оказание услуг и улучшение качества обслуживания» и под нее собирать все данные.
Для клиники безопаснее разнести обработку по реальным процессам.
4. Согласие под каждой формой сайта
Если клиника использует согласие как правовое основание для обработки данных из формы, пользователь должен совершить явное действие: например, установить отдельный чекбокс, который не отмечен заранее.
Текст рядом с чекбоксом должен ясно показывать, на что человек соглашается, и содержать ссылку на документ с условиями обработки.
Для разных целей лучше использовать разные согласия. Запись на прием не должна автоматически означать согласие на рекламные рассылки. Отдельная страница согласия на обработку персональных данных помогает не смешивать согласие с пользовательским соглашением и рекламой.
5. Почему согласие нельзя прятать в пользовательском соглашении
Действующее регулирование требует оформлять согласие на обработку персональных данных отдельно от иной информации и документов, которые подтверждает или подписывает субъект. Поэтому объединять в один чекбокс «согласен с пользовательским соглашением, политикой, рекламой и обработкой данных» — плохая практика.
Отдельный чекбокс позволяет доказать конкретное согласие и не смешивает обработку персональных данных с условиями оказания услуг.
Предустановленный чекбокс — слабое доказательство
Согласие должно быть конкретным, предметным, информированным, сознательным и однозначным. Если отметка уже стоит при загрузке страницы, клинике сложно доказать, что пользователь действительно выразил волю.
6. Данные о здоровье как специальная категория
Статья 10 Закона № 152-ФЗ относит сведения о состоянии здоровья к специальным категориям персональных данных.
Для сайта это имеет практическое последствие: обычная форма «Имя + телефон» и анкета «Опишите диагноз, симптомы, результаты анализов и лечение» имеют разный уровень правового риска.
Если медицинская информация не нужна для первичной записи, ее лучше не собирать в открытой форме. Чем меньше чувствительных данных передается до идентификации пациента и защищенного канала, тем ниже риск утечки и нарушения режима врачебной тайны.
7. Медицинская тайна и персональные данные — не одно и то же
Статья 13 Федерального закона № 323-ФЗ относит к врачебной тайне сведения о факте обращения гражданина за медицинской помощью, состоянии его здоровья, диагнозе и иные сведения, полученные при медицинском обследовании и лечении.
Поэтому даже законная обработка персональных данных не означает, что медицинскую информацию можно свободно передать подрядчику, опубликовать в отзыве или отправить в маркетинговую систему.
Клиника должна одновременно соблюдать режим персональных данных и врачебной тайны.
8. Запись на прием и форма обратного звонка
Для первичной записи обычно достаточно минимального набора: имя, номер телефона, врач/специальность и удобное время.
Поле «Комментарий» следует проектировать осторожно. Посетитель может сам написать диагноз или интимные сведения, хотя клиника планировала собирать только организационную информацию.
Практичный вариант — убрать свободное поле либо прямо предупредить: «Не указывайте диагнозы, результаты исследований и иную медицинскую информацию в этой форме».
9. Онлайн-анкеты, симптомы и результаты анализов
Если клиника сознательно собирает через сайт симптомы, диагнозы, результаты анализов, изображения медицинских документов или сведения о лечении, это уже работа со специальной категорией данных.
Такие формы лучше переносить в защищенный личный кабинет или иной контролируемый канал, где обеспечены идентификация, надлежащая форма согласия, разграничение доступа и регистрация действий пользователей.
Публичная форма с загрузкой анализов, доступная по простой ссылке, требует особенно тщательной оценки безопасности и правового основания.
10. Cookies, Яндекс Метрика и другие счетчики
Сайт клиники обычно использует технические cookies, аналитику, коллтрекинг, виджеты обратного звонка, карты и иные сервисы.
Политика должна соответствовать фактической конфигурации сайта: какие технологии используются, для чего, какие данные формируются, кому они передаются и как долго сохраняются.
Для необязательной аналитики и маркетинговых технологий разумно использовать баннер управления cookies, который позволяет пользователю до активации таких технологий сделать выбор, а не только нажать «ОК».
11. CRM, телефония, электронная почта и подрядчики
Данные из формы редко остаются только на сервере сайта. Они уходят в CRM-систему, систему онлайн-записи, телефонию, электронную почту, сервис SMS, хостинг, техническую поддержку или медицинскую информационную систему. Такие процессы имеет смысл проверять как часть юридического сопровождения клиники и цифровых процессов бизнеса.
Если обработка поручается другому лицу, договор с ним должен определять перечень персональных данных, операции, цели, обязанность соблюдать конфиденциальность и требования к защите. Одного упоминания подрядчика в политике недостаточно.
До публикации политики полезно составить карту потоков данных: форма сайта → сервер → CRM → администратор → телефония → медицинская система.
12. Telegram, WhatsApp и другие мессенджеры
Кнопка «Написать в мессенджер» выглядит безобидно, но пациент нередко отправляет туда диагнозы, фотографии, результаты исследований и паспортные документы.
Клиника должна оценить, какие сведения допустимо принимать через конкретный сервис, где находятся инфраструктура и получатели данных, происходит ли трансграничная передача и соответствует ли канал требованиям к медицинской тайне.
Для чувствительных медицинских материалов безопаснее предусмотреть защищенный канал и не стимулировать передачу таких документов через публичный чат.
13. Рассылки, акции и реклама
Согласие на обработку персональных данных не равно согласию на рекламу.
Если клиника планирует направлять рекламные сообщения по SMS, электронной почте, мессенджерам или осуществлять рекламные звонки, нужно учитывать статью 18 Закона о рекламе № 38-ФЗ и получать предварительное согласие адресата.
Лучше использовать отдельный необязательный чекбокс «Согласен получать информационные и рекламные сообщения». Отказ от рекламы не должен блокировать запись на прием.
14. Отзывы пациентов, фотографии и кейсы «до/после»
Для медицинских сайтов это один из самых рискованных блоков.
Имя пациента, его фотография, видео, сведения о лечении, диагнозе или результате процедуры одновременно могут затрагивать персональные данные, данные, разрешенные для распространения, и врачебную тайну.
Поэтому публикация идентифицируемого отзыва или кейса требует отдельной документальной конструкции. Нельзя считать, что пациент разрешил публикацию фотографии только потому, что подписал общее согласие на лечение.
Особенно внимательно следует оформлять кейсы «до/после» в стоматологии, пластической хирургии, косметологии и дерматологии.
15. Детская клиника и данные несовершеннолетних
Если сайт рассчитан на детей или их лечение, формы должны учитывать статус законного представителя.
Для записи ребенка разумно собирать минимальные сведения и данные родителя/представителя. Не следует проектировать форму так, чтобы ребенок самостоятельно загружал медицинские документы или давал сложные согласия, если по закону требуется волеизъявление законного представителя.
16. Личный кабинет и онлайн-запись
Личный кабинет отличается от простой формы тем, что в нем могут храниться длительное время история посещений, документы, результаты исследований и медицинские сведения.
Здесь необходимы более строгие меры: идентификация пользователя, управление сессиями, разграничение доступа, журналирование, защита от подбора паролей, безопасное восстановление доступа и контроль интеграций.
В публичной политике не нужно раскрывать технические детали защиты, но внутренние документы и фактическая инфраструктура должны соответствовать требованиям статьи 19 Закона № 152-ФЗ.
17. Локализация баз данных и трансграничная передача
При сборе персональных данных граждан Российской Федерации через интернет оператор обязан учитывать требование локализации: запись, систематизация, накопление, хранение, уточнение и извлечение должны осуществляться с использованием баз данных, находящихся в России, за исключением предусмотренных законом случаев.
Если клиника использует иностранный SaaS, зарубежную аналитику, облачное хранилище или иной сервис, необходимо отдельно проверить режим трансграничной передачи по статье 12 Закона № 152-ФЗ и уведомительные обязанности.
Проверьте не только хостинг сайта
Персональные данные могут уходить за пределы основной базы через CRM, форму записи, чат, коллтрекинг, электронную почту, облачные диски, виджеты и резервные копии. Реальная схема обработки важнее названия хостинг-провайдера.
18. Уведомление Роскомнадзора
По статье 22 Закона № 152-ФЗ оператор до начала обработки персональных данных обязан уведомить Роскомнадзор, если не применяется предусмотренное законом исключение.
Для современной медицинской организации, которая ведет пациентов, сайт, CRM, кадровые и договорные процессы, ориентироваться на старую логику «мы небольшая клиника, поэтому уведомление не нужно» рискованно.
Сведения в реестре операторов должны соответствовать реальной деятельности: целям обработки, категориям данных, субъектам, месту баз данных, мерам защиты и трансграничной передаче. При изменениях уведомление необходимо актуализировать.
19. Сроки хранения и удаление данных
В политике нельзя писать «персональные данные хранятся бессрочно» без правового основания.
Срок должен быть связан с целью обработки, договорными и медицинскими обязанностями, сроками хранения медицинской документации, сроками исковой давности и иными нормативными требованиями.
При достижении цели обработки или наступлении иных оснований данные должны быть удалены или уничтожены, если закон не требует их дальнейшего хранения.
Для веб-лидов, которые так и не стали пациентами, срок хранения желательно определить отдельно от медицинской документации действующих пациентов.
20. Что проверить в футере и формах сайта
21. Типичные ошибки медицинских сайтов
- в политике указан индивидуальный предприниматель, а медицинские услуги оказывает ООО;
- в форме есть поля «диагноз» и «результаты анализов», а политика перечисляет только имя и телефон;
- согласие на рекламу объединено с обязательным согласием на запись;
- чекбокс согласия установлен заранее;
- форма отправляет данные в CRM или иностранный сервис, который вообще не учтен в документах;
- на сайте опубликованы фото пациентов и кейсы лечения без отдельного оформления разрешений;
- используются Метрика, коллтрекинг и рекламные пиксели, но cookies и технические данные в политике не описаны;
- в политике указан бессрочный срок хранения всех данных;
- уведомление Роскомнадзора содержит старые цели и не соответствует реальным процессам;
- на сайте есть кнопка мессенджера с призывом присылать анализы, но не оценены врачебная тайна и трансграничная передача;
Самая опасная ошибка — шаблонная политика
Если документ говорит одно, а формы, CRM, аналитика и сотрудники делают другое, сама публикация политики не защищает клинику. При проверке оценивается фактическая обработка данных.
22. Пошаговый аудит сайта клиники
- Составить перечень всех страниц и форм, где пользователь может передать данные.
- Для каждой формы записать точный набор полей и реальную цель обработки.
- Отдельно отметить, где могут появляться сведения о здоровье и иные чувствительные данные.
- Проверить, куда технически уходит каждая заявка: почта, CRM, медицинская система, телефония, мессенджер.
- Составить список всех подрядчиков, виджетов, аналитики, коллтрекинга и облачных сервисов.
- Проверить локализацию баз и возможную трансграничную передачу.
- Сверить фактические процессы с уведомлением Роскомнадзора.
- Переписать Политику под реальные цели, категории данных, сроки и получателей.
- Разместить отдельные согласия под формами и отделить рекламу от обязательной обработки.
- Проверить отзывы, фото пациентов и медицинские кейсы на наличие отдельных согласий.
- Настроить механизм работы с cookies и необязательной аналитикой.
- Проверить внутренние договоры поручения обработки, сроки удаления, реагирование на запросы субъектов и инциденты.
23. Частые вопросы
Можно ли взять типовую политику из интернета и заменить название клиники?
Это один из самых рискованных вариантов. Политика должна соответствовать реальным формам, информационным системам, подрядчикам, целям и срокам обработки.
Нужно ли согласие, если человек просто оставляет телефон для записи?
Правовое основание нужно определить для конкретной операции. На сайте клиники часто используется отдельное согласие, поскольку оно позволяет прозрачно зафиксировать волю пользователя и условия обработки.
Можно ли сделать один чекбокс на запись и рекламную рассылку?
Не рекомендуется. Согласие на рекламу должно быть самостоятельным и добровольным; отказ от рекламы не должен препятствовать записи на прием.
Можно ли в форме попросить пациента описать симптомы?
Технически можно, но это уже может означать сбор сведений о здоровье. Нужно специальное правовое основание, повышенные меры защиты и корректная форма согласия. Для первичной записи обычно безопаснее минимизировать медицинские сведения.
Нужна ли отдельная политика cookies?
Закон не требует обязательного отдельного документа с таким названием. Информацию можно включить в основную политику, но она должна реально описывать используемые технологии и предоставлять понятный механизм выбора для необязательных cookies.
Если на сайте есть Яндекс Метрика, это нужно писать?
Да, если сервис реально собирает технические идентификаторы и используется клиникой. Политика не должна умалчивать о фактической аналитике.
Можно ли публиковать отзыв пациента с фотографией?
Только после надлежащего оформления разрешений. Для медицинской клиники дополнительно нужно учитывать врачебную тайну и содержание самого отзыва.
Нужно ли уведомлять Роскомнадзор?
Для большинства медицинских организаций — да, если отсутствует специальное законное исключение. Дополнительно важно поддерживать сведения уведомления в актуальном состоянии.
Кнопка Telegram или WhatsApp на сайте нарушает закон?
Не сама по себе. Риск возникает из-за состава передаваемых данных, условий сервиса, трансграничной передачи и передачи сведений, составляющих врачебную тайну. Эти процессы нужно отдельно оценить.
Нужно ли указывать в политике все меры информационной безопасности?
Нет. Политика может описывать категории организационных и технических мер. Публиковать архитектуру защиты, пароли, настройки и другие сведения, создающие уязвимость, не требуется.
Минимальный комплект документов для сайта медицинской клиники
Практический минимум
1) публичная Политика обработки персональных данных; 2) отдельное согласие для форм записи/обратной связи, где оно используется как основание; 3) отдельное согласие на рекламные сообщения; 4) правила cookies/аналитики; 5) отдельные согласия для публикации отзывов, фотографий, видео и медицинских кейсов; 6) корректные внутренние договоры с CRM, хостингом, телефонией и другими обработчиками; 7) актуальное уведомление Роскомнадзора; 8) внутренние документы по доступу, хранению, уничтожению и реагированию на инциденты.
Полезные материалы на сайте
Нужно привести документы клиники и сайт в соответствие?
Можно проверить не только текст Политики, но и фактическую схему обработки: формы → CRM → телефония → медицинская система → подрядчики. После аудита подготовлю документы и рекомендации по исправлению сайта.
Правовые источники
Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных»
Федеральный закон от 21.11.2011 № 323-ФЗ «Об основах охраны здоровья граждан в Российской Федерации»
Федеральный закон от 13.03.2006 № 38-ФЗ «О рекламе»
Роскомнадзор — портал персональных данных и реестр операторов
Практическая рекомендация
Перед публикацией новой политики сначала проведите технический аудит сайта. Юрист должен знать не только названия форм, но и куда уходят заявки, какие cookies ставятся, какая CRM используется, кто имеет доступ к обращениям, где физически находятся базы и могут ли пациенты отправлять через сайт сведения о здоровье. Только после этого документ будет описывать реальную обработку персональных данных.
Материал носит информационный характер. Конкретный комплект документов зависит от структуры сайта, используемых информационных систем, состава веб-форм, категорий данных, подрядчиков, рекламных и аналитических сервисов и фактических процессов медицинской организации.