Защита персональных данных
СтатьиЕ. А. Столярова, начальник юридического отдела ГБУЗ «ГП № 3 ДЗМ», г. Москва
Опубликовано в журнале:
"Практика педиатра" июнь, 2017г
Ключевые слова: персональные данные, согласие на обработку персональных данных, врачебная тайна
В настоящее время проблема защиты персональных данных является очень актуальной. Сегодня реальность во многом заменилась виртуальным миром. Мы знакомимся, общаемся и совершаем покупки в Интернете, записываемся на прием к врачу.
Это связано с развитием общественных отношений, технологическим прогрессом, ростом научных достижений. Стремительная информатизация социума, переход к повсеместному использованию компьютеризированных баз данных делают важными вопросы обеспечения правовой защиты информации о частной жизни человека.
Характер медицинской деятельности связан с использованием большого количества персональных данных о пациенте. Каждая медицинская организация, являясь оператором персональных данных, обязана обеспечить надежную защиту получаемых в ее распоряжение данных о пациенте. Персональные данные, обрабатываемые в медицине, должны быть защищены на очень высоком уровне защиты, что обеспечивается путем создания специальной системы персональных данных.
В соответствии с пунктом 5 статьи 78 Федерального закона от 21 ноября 2011 года № 323-ФЗ «Об основах охраны здоровья граждан в Российской Федерации» медицинские организации имеют право создавать локальные информационные системы, содержащие данные о пациентах и об оказываемых им медицинских услугах, с соблюдением установленных законодательством Российской Федерации требований о защите персональных данных и врачебной тайны.
Создание систем защиты персональных данных регламентируется Федеральным Законом от 27 июля 2006 года № 152–ФЗ «О персональных данных». Персональные данные представляют собой любую информацию, относящеюся прямо или косвенно к определенному или определяемому физическому лицу (субъекту персональных данных). То есть это те данные, которые позволяют нам узнать человека в толпе, идентифицировать и определить, как конкретную личность. Закон «О персональных данных» делит персональные данные на три категории:
• общедоступные – основные анкетные данные (имя, отчество, фамилия, гендерная принадлежность, дата рождения и т. д.);
• биометрические – внешние данные и некоторые физиологические особенности (последние – при условии их визуального определения);
• специальные – национальность, вероисповедание, сведения о состоянии здоровья, а также данные о взаимоотношениях с законом (судимость, привлечение к ответственности), частично – информация в сфере занятости (причины увольнения и т. д.). Согласно пункту 3 статьи 3 Федерального
закона N 152-ФЗ обработка персональных данных – это любое действие (операция) или совокупность действий (операций), совершаемых с использованием средств автоматизации или без использования таких средств с персональными данными, включая:
• сбор, запись, систематизацию, накопление;
• хранение, уточнение (обновление, изменение), извлечение;
• использование, передачу (распространение, предоставление, доступ), обезличивание;
• блокирование, удаление, уничтожение персональных данных.
По общему правилу обработка персональных данных возможна с согласия субъекта персональных данных (п. 1 ч. 1 ст. 6, п. 1 ч. 2 ст. 10 Федерального закона N 152–ФЗ).
В силу ч. 4 ст. 9 Федерального закона N 152-ФЗ согласие субъекта персональных данных на обработку его персональных данных, составленное в письменной форме, должно включать, в частности:
1) фамилию, имя, отчество, адрес субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе;
2) фамилию, имя, отчество, адрес представителя субъекта персональных данных, номер основного документа, удостоверяющего его личность, сведения о дате выдачи указанного документа и выдавшем его органе, реквизиты доверенности или иного документа, подтверждающего полномочия этого представителя (при получении согласия от представителя субъекта персональных данных);
3) наименование или фамилию, имя, отчество и адрес оператора, получающего согласие субъекта персональных данных;
4) цель обработки персональных данных;
5) перечень персональных данных, на обработку которых дается согласие субъекта персональных данных;
6) наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора, если обработка будет поручена такому лицу;
7) перечень действий с персональными данными, на совершение которых дается согласие, общее описание используемых оператором способов обработки персональных данных;
8) срок, в течение которого действует согласие субъекта персональных данных, а также способ его отзыва, если иное не установлено федеральным законом;
9) подпись субъекта персональных данных.
Отказать пациенту в оказании медицинских услуг, если он не предоставляет свои персональные данные (то есть не показывает паспорт, полис и другие документы), нельзя в силу публичного характера договора оказания услуг (статья 426 Гражданского кодекса РФ).
Медицинская организация должна осуществлять оказание медицинских услуг в отношении каждого, кто к ней обратится. Однако медицинская помощь в данном случае может быть оказана только на возмездной основе на основании договора возмездного оказания медицинских услуг, поскольку пациент не подтвердил статус застрахованного лица по обязательному медицинскому страхованию. При оформлении договора, акта или счета в графе «заказчик» указывается «аноним», и делается пометка о том, что пациент отказался от предоставления персональных данных.
Если пациент предоставил персональные данные, но отказывается дать согласие на их обработку, необходимо, во-первых, определить, действительно ли такое согласие необходимо с учетом положений закона. Представляется, что если пациент хочет получить медицинскую помощь по системе ОМС, то его персональные данные, необходимые для целей персонифицированного учета в сфере ОМС, а также персональные данные, касающиеся его здоровья, могут быть обработаны без его согласия, но с соблюдением всех требований законодательства по их защите. Представляется также, что если пациент желает получить медицинские услуги на основе возмездного договора, то обработка его персональных данных в целях исполнения такого договора также не требует его согласия. Поэтому к получению согласия на обработку персональных данных не рекомендуется подходить формально и предлагать подписать его всем пациентам. Необходимо четкое понимание случаев, когда такое согласие требуется, а когда нет.
При отсутствии согласия субъекта обработка персональных данных допускается в случае, если:
• она осуществляется на основании и во исполнение федерального закона, устанавливающего ее цель, условия получения персональных данных и круг субъектов, персональные данные которых подлежат обработке, а также определяющего полномочия оператора, т. е. правовым основанием для такой обработки всегда должен являться федеральный закон;
• обработка персональных данных осуществляется в целях исполнения договора, одной из сторон которого является субъект персональных данных, т. е. в качестве основания для обработки выступает договор, заключенный между субъектом персональных данных и оператором, который косвенно подтверждает согласие субъекта на обработку таких данных;
• обработка персональных данных осуществляется в статистических или иных научных целях при условии обязательного обезличивания персональных данных;
обработка персональных данных необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта персональных данных, если получение согласия субъекта персональных данных невозможно (в обмороке, без сознания); обработка персональных данных необходима для доставки почтовых отправлений организациями почтовой связи, для осуществления операторами электросвязи расчетов с пользователями услуг связи за оказанные услуги связи, а также для рассмотрения претензий пользователей услуг связи;
обработка персональных данных осуществляется в целях профессиональной деятельности журналиста либо в целях научной, литературной или иной творческой деятельности при условии, что при этом не нарушаются права и свободы субъекта персональных данных; осуществляется обработка персональных данных, подлежащих опубликованию в соответствии с федеральными законами, в т. ч. персональных данных лиц, замещающих государственные должности, должности государственной гражданской службы, персональных данных кандидатов на выборные государственные или муниципальные должности. Также стоит обратить внимание на процедуру получения согласия. Часто бывает, что пациенту не даются необходимые разъяснения о целях обработки его персональных данных, о необходимости их получения, о степени их защиты, о его правах и возможности их защиты в случае нарушения. Вместо этого пациенту предлагается листок, где его просят поставить подпись. При таком подходе отказ – вполне ожидаемая реакция пациента. То есть если отказы в получении согласия на обработку персональных данных стали повторяться, то необходимо заняться их «профилактикой»: обеспечить информирование пациентов, разъяснительную работу, соблюдать этику общения с пациентом и т.д.
Следует помнить также, что если федеральным законом не установлена обязательная письменная форма для согласия, оно может быть получено в любой позволяющей подтвердить факт его получения форме.
Если пациент отозвал данное ранее согласие на обработку его персональных данных, медицинская организация вправе продолжить обработку персональных данных без согласия субъекта персональных данных при наличии оснований, указанных в пунктах 2–11 части I статьи 6, части 2 статьи 10 и части 2 статьи II Закона о персональных данных – то есть, если обработка персональных данных пациента возможна без его согласия.
Важно правильно соотносить понятия «персональные данные» и «врачебная тайна». Врачебная тайна представляет собой сведения о факте обращения гражданина за оказанием медицинской помощи, состоянии его здоровья и диагнозе, иные сведения, полученные при его медицинском обследовании и лечении. Соблюдение врачебной тайны является одним из принципов охраны здоровья (статья 4 Закона об основах охраны здоровья граждан). Врачебная тайна является особым режимом информации с ограниченным доступом. Если сравнивать понятия «персональные данные» и «врачебная тайна», то последнее является более узким понятием. Врачебная тайна выступает видом персональных данных, который становится известным медицинской организации при оказании медицинских услуг. Однако пациент имеет право на защиту любой информации о нем, которая стала известна медицинской организации. Закон об основах охраны здоровья разрешает медицинской организации разглашать другим лицам сведения, составляющие врачебную тайну или иные персональные данные пациента только с письменного согласия пациента либо его законного представителя.
На практике часто бывают случаи, когда адвокаты направляют в медицинские организации адвокатские запросы (не имея согласия пациента на разглашения врачебной тайны) на получение данных о конкретном человеке, например, о факте его обращения в медицинскую организацию, его нахождения, диагнозе и прочее.
В таких запросах адвокаты ссылаются на пункт 3 статьи 6 Федерального закона от 31 мая 2002 года № 63-ФЗ «Об адвокатской деятельности и адвокатуре в Российской Федерации», в соответствии с которым организации обязаны выдавать адвокату запрошенные им документы или их заверенные копии, необходимые для оказания юридической помощи в порядке, установленном действующим законодательством. Однако согласно пункту 4 статьи 13 Закона об основах охраны здоровья граждан только закрытый перечень лиц может получать сведения, составляющие врачебную тайну. Адвокаты не относятся к субъектам, которым врачебная тайна, а равно и персональные данные могут быть предоставлены без согласия гражданина.
И не забудьте, что лица, виновные в нарушении требований действующего законодательства в области защиты персональных данных, будут нести ответственность, предусмотренную законодательством Российской Федерации.