
Недавно подряд несколько клиентов из медицинских организаций обратились ко мне с похожими вопросами про передачу медданных через интернет. Например: можно ли передать пациенту его медицинские данные через облачный диск. Вопрос передачи медицинских данных пациенту через интернет вообще непростой и часто на нём спотыкаются. Поэтому я решил скомпоновать всю информацию по законодательным ограничениям и правилам, чтобы максимально его разобрать. Надеюсь статья будет полезна не только руководителям медицинских учреждений и юристам, но и ИТ‑специалистам этих учреждений.
Короткий ответ на вопрос клиентов такой: саму по себе передачу медданных через интернет закон не запрещает. Но чтобы такая передача была законной, она должна одновременно пройти четыре независимые проверки. Это «одновременно» и есть главная ловушка. Клиника честно закрывает один слой требований, искренне считает вопрос решённым и не подозревает, что рядом лежат ещё три. Разберу все четыре, а потом прогоню через них шесть реальных способов передачи — от ЕГИСЗ до «скинул в мессенджер с рабочего телефона». Дальше будет много занудного текста, о чём заранее прошу прощения:)
Часть 1. Четыре слоя, которые действуют одновременно
Когда регистратор отправляет пациенту заключение и снимки, он одним действием попадает под четыре разных правовых режима. Они написаны разными ведомствами, в разное время, с разной логикой. И соблюдение любого из них не освобождает от остальных.
Слой 1. Право пациента получить свои документы
Начнём с хорошей новости, потому что вокруг неё много суеверий.
Пациент имеет право получить медицинские документы, отражающие состояние его здоровья, их копии и выписки. Это прямая норма: пациент либо его законный представитель вправе по запросу, направленному в том числе в электронной форме, получать такие документы, включая форму электронных документов (ст. 22 ч. 4–5 Федерального закона от 21.11.2011 № 323-ФЗ)
Передача документов самому пациенту — это не разглашение врачебной тайны и не «передача третьему лицу». Отдельное согласие на такую передачу не требуется. Клиника здесь не одолжение делает, а исполняет обязанность. Порядок расписан приказом Минздрава № 789н. Оттуда несколько вещей, которые на практике знают плохо:
Запрос составляется в свободной форме, но должен содержать сведения о пациенте (ФИО, реквизиты документа, удостоверяющего личность, адрес, контакты), перечень нужных документов, период, за который они запрашиваются, и — отдельным пунктом — способ получения (п. 2 Порядка, утв. приказом Минздрава России от 31.07.2020 № 789н.) Тот же пункт прямо перечисляет, как можно подать электронный запрос: с использованием усиленной квалифицированной или простой электронной подписи через Госуслуги, ЕСИА, федеральные и региональные ГИС в сфере здравоохранения, медицинские информационные системы.
Сроки. Общий срок выдачи привязан к законодательству об обращениях граждан — то есть 30 дней с момента регистрации запроса. Но есть исключение: если пациент лежит в стационаре или дневном стационаре, выписка и копии документов предоставляются в суточный срок с момента обращения (п. 8 Порядка).
Оригиналы не отдают. По запросу на оригинал двенадцати видов документов — медкарта амбулаторного пациента, карта стационарного больного, история развития ребёнка, история родов, протокол патолого‑анатомического вскрытия и других — выдаётся копия или выписка. Исключение одно: если документ изначально сформирован в форме электронного документа (п. 3 Порядка). Норма закрывает частый конфликт в регистратуре «отдайте мою карту».
Печати без профиля. Медорганизации, оказывающие психиатрическую, наркологическую помощь и помощь ВИЧ‑инфицированным, обязаны использовать печати и штампы без указания профиля (п. 14 Порядка). Логика очевидна: сам оттиск печати не должен раскрывать диагноз тому, кто увидит документ. Держите эту логику в голове — она нам понадобится дальше, в разделе про электронную почту.
Слой 2. Врачебная тайна
Второй слой охраняет не документ, а факт. Врачебную тайну составляют сведения о факте обращения за медицинской помощью, о состоянии здоровья и диагнозе, а также иные сведения, полученные при медицинском обследовании и лечении. Не допускается их разглашение, в том числе после смерти человека (ст. 13 ч. 1–2 Федерального закона от 21.11.2011 № 323-ФЗ).
Обращаю внимание на формулировку: охраняется сам факт обращения. Не диагноз, не результат анализа — факт. Это значит, что письмо с темой «Результаты вашего обследования в онкодиспансере», случайно попавшее не туда, нарушает врачебную тайну ещё до того, как кто‑то откроет вложение.
Разглашение сведений третьим лицам допускается с письменного согласия гражданина (ч. 3 ст. 13). После смерти пациента доступ супруга, близких родственников или иных лиц возможен, только если сам пациент указал их в письменном согласии на разглашение или в информированном добровольном согласии на медицинское вмешательство (ч. 3.1). То есть взрослый сын не получает автоматического права на медкарту отца — ни при жизни отца, ни после.
Слой 3. Персональные данные
Здесь начинается территория, которую медики обычно считают «айтишной», и зря.
Сведения о состоянии здоровья — это специальная категория персональных данных. Их обработка по общему правилу не допускается (ст. 10 ч. 1 Федерального закона от 27.07.2006 № 152-ФЗ).
«Не допускается» звучит страшно, но дальше идёт исключение, ради которого медицина и живёт: обработка разрешена, если она ведётся в медико‑профилактических целях, в целях установления медицинского диагноза, оказания медицинских и медико‑социальных услуг — при условии, что обрабатывает данные лицо, профессионально занимающееся медицинской деятельностью и обязанное сохранять врачебную тайну (п. 4 ч. 2 ст. 10). Отсюда важный практический вывод, который экономит клиникам нервы: для лечения согласие на обработку ПДн не нужно — есть самостоятельное законное основание. Согласие в письменной форме (п. 1 ч. 2 ст. 10) нужно для всего, что выходит за пределы медцелей: рассылки, маркетинг, передача партнёрам, публикация кейсов. И обратная сторона, которая важнее: согласие не заменяет идентификацию получателя, не делает канал защищённым, не отменяет требования к ИСПДн и не даёт индульгенции на отправку файла куда угодно. Согласие отвечает на вопрос «имею ли я право обрабатывать», а не на вопрос «как я обязан это делать безопасно».
Дальше начинается то, что закон требует от оператора ПДн всегда — независимо от того, каким способом вы передаёте документы и передаёте ли вообще. Это база, на которой стоит вся остальная конструкция. Шесть требований.
Организационные меры. Оператор обязан принять меры, достаточные для выполнения закона: назначить ответственного за организацию обработки ПДн, издать политику обработки и локальные акты, ознакомить с ними сотрудников, работающих с данными, проводить внутренний контроль соответствия, оценить вред, который может быть причинён субъектам, и сопоставить его с принимаемыми мерами (ст. 18.1, ст. 22.1 152-ФЗ). Состав мер оператор определяет сам, но их отсутствие — это самостоятельное нарушение, не связанное с какой‑либо утечкой.
Публичность политики. Политика в отношении обработки персональных данных должна быть опубликована или иным образом доступна неограниченному кругу лиц (ч. 2 ст. 18.1). Для клиники это обычно страница на сайте.
Уведомление регулятора. Оператор уведомляет Роскомнадзор о намерении осуществлять обработку персональных данных (ст. 22 152-ФЗ). Для медицинской организации, обрабатывающей специальные категории, исключений здесь нет.
Локализация. При сборе персональных данных граждан России оператор обязан обеспечить запись, систематизацию, накопление, хранение, уточнение и извлечение с использованием баз данных, находящихся на территории Российской Федерации (ч. 5 ст. 18 152-ФЗ). Требование распространяется на всю инфраструктуру, где живут данные пациентов: МИС, PACS, сервер регистратуры, бэкапы, аналитику, сервис рассылок, файловое хранилище.
Поручение обработки. Медицинская организация почти никогда не обрабатывает данные в одиночку. Разработчик МИС на техподдержке, хостинг‑провайдер, лаборатория, оператор колл‑центра, подрядчик по бэкапам, сервис записи на приём — каждый из них обрабатывает персональные данные пациентов по поручению клиники. Поручение оформляется договором, в котором определены перечень действий с данными, цели обработки, обязанность соблюдать конфиденциальность и требования к защите. Ответственность перед пациентом при этом остаётся на клинике (ч. 3 ст. 6 152-ФЗ) — подрядчик отвечает перед ней, а она перед пациентом и регулятором. Строчки «соответствуем 152-ФЗ» на сайте подрядчика для этого недостаточно, нужен документ.
Безопасность при обработке. Оператор обязан принимать правовые, организационные и технические меры для защиты данных от неправомерного доступа, копирования, предоставления и распространения (ст. 19 152-ФЗ). Конкретика раскрывается в двух документах: уровни защищённости задаёт постановление Правительства № 1119, а состав самих мер — приказ ФСТЭК России от 18.02.2013 № 21 (идентификация и аутентификация, управление доступом, регистрация событий безопасности, антивирусная защита, контроль целостности, защита среды виртуализации и другие группы).
Про уровень защищённости хочу дать конкретику вместо привычного «определите уровень». Постановление № 1119 привязывает его к типу угроз и объёму данных. Расклад для медицины такой:
клиника обрабатывает специальные категории ПДн менее чем 100 000 субъектов, не являющихся сотрудниками, и для системы актуальны угрозы 3-го типа (без недекларированных возможностей в системном и прикладном ПО) → уровень защищённости 3 (п. 11 «в» требований);
те же угрозы 3-го типа, но более 100 000 пациентов → уровень 2 (п. 10 «е»);
если признаются актуальными угрозы 2-го типа и пациентов больше 100 000 → уровень 1 (п. 9 «б»)
(пп. 9–12 Требований, утв. постановлением Правительства РФ от 01.11.2012 № 1119)
То есть типовая частная клиника — это, как правило, УЗ-3. Для него нужны: режим безопасности помещений, сохранность носителей, утверждённый руководителем перечень лиц с доступом, назначенный ответственный за безопасность ПДн и средства защиты информации, прошедшие процедуру оценки соответствия — в тех случаях, когда они необходимы для нейтрализации актуальных угроз (пп. 13–14 Требований).
Последнюю формулировку стоит перечитать дважды, потому что вокруг неё много продажной мифологии. Закон не говорит «поставьте ViPNet» и не говорит «TLS всегда достаточно». Он говорит: определите актуальные угрозы, и если для их нейтрализации нужна криптография — она должна быть с оценкой соответствия. Решение вытекает из модели угроз, а не из прайса интегратора. При этом для государственных информационных систем, ЕГИСЗ и объектов КИИ требования жёстче.
Слой 4. Юридическая сила самого документа
Три предыдущих слоя отвечают на вопрос «можно ли передавать». Четвёртый — на вопрос «а то, что вы передали, вообще документ?».
При наличии технической возможности медицинские документы и выписки в форме электронных документов направляются пациенту подписанными усиленной квалифицированной электронной подписью медицинского работника и усиленной квалифицированной электронной подписью лица, уполномоченного действовать от имени медицинской организации (п. 12 Порядка № 789н). Вторая подпись нужна там, где бумажный аналог документа заверялся бы печатью организации.
Условие, о котором спотыкаются при внедрении: сведения о медработниках должны быть внесены в Федеральный регистр медицинских работников ЕГИСЗ, а о самой организации — в Федеральный реестр медицинских организаций ЕГИСЗ (п. 12 Порядка). Нет записи в регистре — нет корректного ЭМД. И принципиальное различие, которое путают чаще всего: электронная подпись не обеспечивает конфиденциальность. Она подтверждает автора и целостность. Подписанный УКЭП файл читается посторонним ровно так же легко, как неподписанный. Подпись и защита канала — разные задачи, решаются разными средствами.
Что закрывает каждый слой
Давайте коротенько повторим о чем каждый слой, перед тем как перейти к разбору примеров передачи. И главное — на что каждый из них не отвечает.

Часть 2. Шесть каналов под судом четырёх слоёв
Теперь прогоним через эту рамку то, чем клиники пользуются в реальности. По каждому каналу: как работает, что закрывает, где рвётся и какой именно слой при этом трещит, вердикт.
ЕГИСЗ → личный кабинет на Госуслугах
Как работает. Клиника формирует электронный медицинский документ, медработник подписывает его УКЭП, документ уходит в ЕГИСЗ, пациент получает его в личном кабинете на Госуслугах. Этот способ прямо назван в приказе № 789н как вариант получения документов в электронной форме (пп. 4 п. 2 и п. 12 Порядка).
Что закрывает. Все четыре слоя разом. Основание выдачи — нормативно предусмотренное. Идентификация — через ЕСИА, то есть подтверждённая учётная запись. Защита канала и журналирование — на стороне государственной системы. Юридическая сила — УКЭП.
Где может быть проблема. Она чисто техническая. Заключение уходит нормально, а исследование на 400 мегабайт в DICOM — задача другого класса. Для снимков почти всегда нужен отдельный сервис просмотра или выгрузки.
Вердикт: основной вариант для всех, кто подключён к ЕГИСЗ. Если он у вас есть и не используется — это первое, что стоит починить.
Личный кабинет самой клиники
Как работает. Пациент регистрируется, подтверждает личность, входит в кабинет и забирает свои документы.
Что закрывает. Потенциально всё — но только если система действительно построена, а не «сделана на коленке за две недели». Минимальный набор, без которого кабинет не считается: подтверждение личности при регистрации (а не «введите ФИО и дату рождения»), двухфакторная аутентификация, доступ строго к собственным исследованиям, HTTPS, разграничение прав сотрудников, журналирование просмотров и скачиваний, защита от перебора паролей, автоматическое завершение сессии, управляемый срок доступности документа, возможность отозвать доступ, резервное копирование.
Где потенциальная проблема. Кабинет — это ИСПДн со специальными категориями данных. Значит, к нему применяется всё из третьего слоя: модель угроз, акт определения уровня защищённости, меры защиты, контроль не реже одного раза в три года (п. 17 Требований № 1119). Клиники часто заказывают «личный кабинет» у веб‑студии как обычный сайт и получают систему, которая потом не проходит оценку соответствия без переделки.
Вердикт: лучший самостоятельный вариант, особенно для частной клиники и объёмных изображений. Но проектировать его нужно с моделью угроз изначально.
Одноразовая ссылка с дополнительной аутентификацией
Рабочий компромисс, когда полноценного кабинета пока нет.
Как должно быть устроено:
Файл кладётся в защищённое хранилище на территории РФ.
Генерируется длинная уникальная ссылка.
Ссылка живёт ограниченное время — сутки, максимум трое.
Для скачивания требуется второй фактор: код из СМС, подтверждение в приложении, вход в кабинет или код, выданный пациенту лично на приёме.
После скачивания ссылка аннулируется.
Всё логируется.
В письме и СМС нет ни диагноза, ни результата, ни названия профильного отделения.
Где потенциальная проблема. Ровно в одном месте, и оно же самое популярное: ссылку выдают без второго фактора. Тогда ключ к специальной категории персональных данных — это строка, которую можно переслать, забыть в открытой вкладке, отдать вместе с телефоном в ремонт. Владение ссылкой перестаёт что‑либо доказывать о личности того, кто её открыл.
Вердикт: допустимо при правильной реализации. Ссылка без второго фактора — недопустимо.
Электронная почта
Самый частый вопрос и самый неудобный ответ.
Прямого запрета нет. В законе нет нормы «медицинские документы нельзя отправлять по электронной почте». Более того, приказ № 789н упоминает адрес электронной почты дважды: как контакт пациента внутри сведений о нём (пп. 1 «г» п. 2) и как реквизит записи в журнале выдачи (пп. 3 п. 15). Но вот на чём обычно строят ошибочный вывод. Упоминание почты в журнале — это требование зафиксировать, куда именно ушёл документ. Это норма учёта, а не разрешение канала. Способы получения электронных документов приказ описывает отдельно и вполне конкретно: личный кабинет на Госуслугах через ЕГИСЗ либо информационные системы в сфере здравоохранения (пп. 4 п. 2 Порядка). Обычного почтового ящика в этом перечне нет.
Где рвётся — по слоям:
Идентификация. Клиника не может достоверно установить, кто открыл письмо. Адрес мог быть записан с ошибкой на слух. Ящиком могут пользоваться супруг, родители, работодатель — корпоративная почта пациента вообще принадлежит его компании.
Врачебная тайна. Тема письма и текст уведомления видны в списке писем, на экране блокировки, на чужом экране в опенспейсе. Помните печати без указания профиля из п. 14 приказа 789н? Строка «Онкодиспансер: результаты» в теме письма — это та же самая ошибка, только цифровая.
Контроль. Письмо нельзя отозвать. Нельзя узнать, скачали вложение или переслали. Нельзя удалить копию с чужого устройства.
Локализация и хранение. Бесплатный почтовый сервис может синхронизировать вложения с инфраструктурой, которую клиника не контролирует и не проверяла на соответствие ч. 5 ст. 18 152-ФЗ.
Классика жанра. Пароль от зашифрованного архива приходит следующим письмом на тот же адрес. Защита при этом становится ритуальной.
Компромиссная схема, если организация вынуждена использовать почту прямо сейчас: файл — в зашифрованный архив, пароль — по отдельному каналу (СМС, лично на приёме), адрес — подтверждён пациентом письменно, тема и текст — нейтральные, отправка — с корпоративной почты, включённой в контур ИСПДн, факт отправки — в журнал, порядок — закреплён локальным актом, риски — оценены.
Вердикт: как транспорт медицинских файлов — низкая правовая устойчивость, использовать не стоит. Как канал нейтрального уведомления «в вашем личном кабинете появился новый документ» — нормально и удобно.
Мессенджеры
Как это обычно выглядит. Врач фотографирует заключение на личный телефон и отправляет пациенту в мессенджер. Быстро, все довольны.
Где проблема — Практически везде.
Идентификация владельца аккаунта отсутствует: номер мог смениться, телефоном пользуется вся семья. Данные оседают на нескольких устройствах, включая личный телефон сотрудника, который клиника не контролирует и не может очистить при увольнении. Отзыв невозможен. Журналирования в медицинской системе нет — то есть при разбирательстве нечем доказать, что и кому вы передали, а обязанность вести журнал выдачи никуда не делась (п. 15 Порядка № 789н). Плюс данные попадают в инфраструктуру внешнего поставщика без всякого поручения на обработку по ч. 3 ст. 6 152-ФЗ.
Вердикт: для передачи медицинских файлов — не применять. Для уведомления о готовности результата — можно, если в сообщении нет медицинских сведений. Использование личных аккаунтов сотрудников стоит прямо запретить локальным актом.
Публичное облако и файлообменники
А теперь возвращаемся к вопросу, с которого всё началось.
Разложим «облачный диск» на составляющие. Сам по себе термин ничего не говорит. Есть три принципиально разных сценария:
А. Публичная ссылка на общедоступном сервисе. «Доступ по ссылке — всем, у кого есть ссылка». Это раздача специальной категории персональных данных в интернет. Ни идентификации, ни контроля доступа, ни журнала, ни отзыва. Если сервис зарубежный — сверху ещё и вопрос по ч. 5 ст. 18 152-ФЗ. Недопустимо.
Б. Личный аккаунт сотрудника в любом облаке. Данные клиники лежат в чужой учётной записи, к которой у организации нет прав, а при увольнении нет доступа. Ни поручения на обработку, ни возможности удалить. Недопустимо, запрещать локальным актом.
В. Корпоративное облачное хранилище российского провайдера, встроенное в контур. Здесь всё меняется. Такой сценарий может быть законным, если одновременно выполнены четыре условия:
инфраструктура физически в РФ, и это зафиксировано в договоре, включая запрет скрытой репликации за рубеж (ч. 5 ст. 18 152-ФЗ);
с провайдером оформлено поручение на обработку ПДн со всем набором обязательных условий (ч. 3 ст. 6 152-ФЗ);
доступ к файлу персонализирован и защищён вторым фактором — то есть по факту вы построили схему 2.3, просто на инфраструктуре провайдера;
хранилище учтено в модели угроз и в акте определения уровня защищённости, доступ журналируется, срок хранения ограничен.
Вердикт: «облачный диск» — это не ответ, а вопрос. Вариант А недопустим, Б запрещаем, В работает — но требует такого же объёма документов и настроек, как собственный личный кабинет. Экономии, ради которой обычно и используют облако, не получится.
Сводка по каналам

Часть 3. Идентификация — место, где ломается всё остальное
Можно построить идеальный защищённый канал и отдать по нему документы не тому человеку. Тогда все предыдущие усилия не стоят ничего: юридически это неправомерная передача специальной категории персональных данных, независимо от того, насколько хорош был сам канал.
Что считается подтверждением личности
Работает:
ЕСИА (подтверждённая учётная запись Госуслуг);
личная регистрация в клинике с предъявлением паспорта и выдачей учётных данных;
подтверждение номера телефона и адреса почты при личном обращении, а не по звонку;
двухфакторная аутентификация при каждом входе;
усиленная электронная подпись при подаче электронного запроса.
Не работает само по себе:
ФИО и дата рождения (совпадают чаще, чем кажется, — однофамильцы с близкими датами в базе крупной клиники не редкость);
номер полиса ОМС, продиктованный по телефону;
номер телефона, названный звонящим;
адрес почты без подтверждения;
фотография паспорта, присланная в мессенджере;
контрольный вопрос вроде «назовите ваш адрес».
Приказ № 789н прямо требует: при подаче запроса лично и при личном получении документов пациент предъявляет документ, удостоверяющий личность (п. 4 Порядка). Электронный канал не отменяет эту логику — он лишь переносит проверку личности на этап регистрации в системе.
Отдельно: паспортные данные могут использоваться при оформлении запроса, но их не следует пересылать в открытом виде и тем более использовать как пароль к архиву.
Представители: три разные ситуации
Законный представитель ребёнка. Родитель, усыновитель, опекун или попечитель. Приказ требует дополнительно предъявить документ, подтверждающий статус (абз. 2 п. 4 Порядка). Совпадение фамилии — не подтверждение статуса; система, построенная на этом допущении, отдаст документы ребёнка кому угодно с той же фамилией.
Представитель по доверенности. Проверяем саму доверенность, объём полномочий, срок и личность представителя. В тексте доверенности желательно прямо указать право получать медицинские документы и сведения, составляющие врачебную тайну, — иначе клиника оказывается перед выбором между отказом и риском.
Взрослый родственник. Супруг, родитель или совершеннолетний ребёнок дееспособного пациента не имеютавтоматического права доступа к его документам. Это тот случай, когда сотруднику регистратуры нужен готовый скрипт отказа: без него человек под давлением отдаёт документы, потому что «ну это же муж».
Особый случай: снимки МРТ и КТ
Исследование — это не один файл, а комплект: изображения DICOM, текстовое заключение, иногда программа просмотра, служебные метаданные. В метаданных DICOM обычно лежат ФИО, дата рождения, номер медкарты, идентификатор исследования, наименование учреждения, ФИО врача, дата обследования. При передаче самому пациенту обезличивание не требуется — это его данные. Проверять нужно другое: что в архив не попало лишнее. Снимки другого пациента, рабочие каталоги PACS, служебные журналы, временные файлы, стороннее ПО без права распространения. Ошибка «выгрузили серию, а в неё попало соседнее исследование» — не гипотетическая, она типовая.
Технически самое полезное, что можно сделать: автоматическая сверка перед публикацией по правилу пациент в МИС = пациент в DICOM = получатель в личном кабинете. Расхождение — блокировка публикации, а не предупреждение, которое сотрудник закроет не глядя.
Часть 4. Цена ошибки
До 30 мая 2025 года разговор про ответственность за такие вещи был вялым по простой причине: отдельного состава за утечку в КоАП просто не было. Наказывали по общим частям ст. 13.11, где верхняя планка для юридического лица составляла 700 тысяч рублей, и это воспринималось как накладные расходы. Сейчас конструкция другая.
Одна ошибочная отправка
Это главное, что стоит знать руководителю клиники.
Действия или бездействие оператора, повлёкшие неправомерную передачу (предоставление, распространение, доступ) информации, включающей специальную категорию персональных данных, влекут штраф на юридических лиц от 10 до 15 миллионов рублей (ч. 16 ст. 13.11 КоАП РФ в ред. Федерального закона от 30.11.2024 № 420-ФЗ).
Перечитайте формулировку. В ней нет порога по количеству субъектов. Для обычных персональных данных законодатель построил лестницу: от 1 000 до 10 000 субъектов и (или) от 10 000 до 100 000 идентификаторов — одна санкция, от 10 000 до 100 000 субъектов — другая, свыше 100 000 — третья (чч. 12–14 той же статьи).
Обратите внимание на нижнюю ступеньку этой лестницы. Если по обычным персональным данным утекли сведения менее чем о тысяче человек, части 12–14 не применяются вообще — состава нет. Для специальных категорий такой ступеньки не существует: часть 16 срабатывает от одного субъекта.
Сложим: сведения о состоянии здоровья — специальная категория (ст. 10 152-ФЗ); один снимок, ушедший не по тому адресу, — неправомерная передача. Значит, тот же диапазон 10–15 миллионов, что и за утечку базы на сто тысяч записей.
Повтор и оборотные штрафы
Совершение нарушения по ч. 16 или 17 лицом, уже подвергнутым наказанию по чч. 12–17, влечёт для юридических лиц штраф от 1 до 3 процентов совокупной выручки за предшествующий календарный год, но не менее 25 миллионов и не более 500 миллионов рублей (ч. 18 ст. 13.11 КоАП РФ). Для массовых утечек по чч. 12–14 аналогичный оборотный механизм установлен ч. 15 с нижней границей 20 миллионов.
Отдельно про примечания к статье — они сильно меняют картину в зависимости от того, кто вы.
Если клиника — ИП. Примечание 1: по частям 8–18 индивидуальные предприниматели несут ответственность как юридические лица. То есть те же 10–15 миллионов рублей, без скидки на размер бизнеса.
Если клиника государственная или муниципальная. Примечание 3 определяет: под «юридическим лицом» в чч. 10–18 понимается оператор, который не относится к государственным или муниципальным органам либо некоммерческим организациям. Бюджетные и автономные учреждения — это некоммерческие организации, то есть многомиллионные штрафы для юрлиц к государственной больнице по этим частям не применяются. Вместо этого работает примечание 2: отвечает должностное лицо, и по ч. 16 сумма составляет от 1 до 1,3 миллиона рублей. Для конкретного заведующего отделением это тоже сумма, и лично его.
Оговорюсь: это прочтение текста статьи, а не сложившаяся практика — нормам чуть больше года, и по применению примечаний к медучреждениям стоит отдельно советоваться с юристом.
Не сообщили об инциденте — отдельный штраф
Обнаружив факт неправомерной передачи персональных данных, оператор обязан уведомить Роскомнадзор в течение 24 часов — о самом инциденте, предполагаемых причинах, вреде и принятых мерах, а в течение 72 часов — о результатах внутреннего расследования (ч. 3.1 ст. 21 Федерального закона от 27.07.2006 № 152-ФЗ). Невыполнение или несвоевременное выполнение этой обязанности — штраф на юридических лиц от 1 до 3 миллионов рублей (ч. 11 ст. 13.11 КоАП РФ).
Смысл конструкции понятен: молчание считается отдельным нарушением. И на практике скорость реакции влияет на исход разбирательства сильнее, чем красивые формулировки в политике обработки ПДн.
Уголовный слой
С конца 2024 года действует ст. 272.1 УК РФ. Незаконные использование, передача, сбор или хранение компьютерной информации, содержащей персональные данные, полученной путём неправомерного доступа или иным незаконным путём, наказываются штрафом до 300 тысяч рублей либо лишением свободы на срок до четырёх лет (ч. 1).
Если те же деяния совершены в отношении специальных категорий персональных данных — до 700 тысяч рублей штрафа с лишением права занимать определённые должности либо лишение свободы до пяти лет (ч. 2). А если это сделано из корыстной заинтересованности или с использованием служебного положения — до шести лет (ч. 3) (ст. 272.1 УК РФ, введена Федеральным законом от 30.11.2024 № 421-ФЗ).
Это норма не про клинику как юридическое лицо, а про конкретного сотрудника, который выгрузил базу или слил чужую медкарту. Но именно она делает разговор про «запретить личные мессенджеры» разговором не о бюрократии.
Что ещё в счёте
Иск пациента. Компенсация морального вреда за разглашение врачебной тайны — самостоятельное гражданско‑правовое требование, не связанное с административным штрафом. Присуждаемые суммы, как правило, несопоставимы с административными штрафами, но публичность процесса для клиники дороже самой суммы.
Контур КИИ. Здравоохранение прямо входит в перечень сфер, организации которых относятся к субъектам критической информационной инфраструктуры. Значит, для многих медорганизаций поверх всего описанного лежит ещё один слой обязанностей: категорирование объектов КИИ, меры защиты, взаимодействие с ГосСОПКА (Федеральный закон от 26.07.2017 № 187-ФЗ). Разбор этого контура — тема отдельной статьи, но игнорировать его при проектировании личного кабинета нельзя.
Часть 5. Что делать в понедельник
Четыре сценария по зрелости

Найдите свой и начните с него.
Если вы подключены к ЕГИСЗ. Ваш основной канал уже есть. Задача — довести до сотрудников, что он основной, и закрыть остаток: объёмные исследования через отдельный защищённый сервис.
Если есть сайт, но нет кабинета. Не начинайте с разработки. Начните со схемы «ссылка + второй фактор» и локального акта, который запрещает всё остальное. Кабинет проектируйте следующим шагом, сразу с моделью угроз.
Если есть только почта и регистратура. Переведите почту в режим уведомлений, а выдачу — на личное получение в клинике с предъявлением паспорта. Это не откат в прошлый век: это законная схема, которая даёт время построить нормальную.
Если вы уже раздаёте файлы через облачный диск. Останавливать работу не нужно, но порядок действий такой: сначала отзовите все действующие публичные ссылки и проверьте, нет ли среди них бессрочных; затем переведите выдачу на персональный доступ со вторым фактором; параллельно оформите поручение на обработку с провайдером и подтвердите локализацию; в конце опишите получившуюся схему в регламенте. Если по дороге выяснится, что часть ссылок утекла за пределы адресатов, — включается процедура из п. 11 чек‑листа, а не желание сделать вид, что ничего не было.
Чек‑лист на пятнадцать минут
Ответьте «да» или «нет». Каждое «нет» — задача.
Есть ли у нас утверждённый перечень каналов, по которым разрешено передавать медицинские документы?
Знает ли регистратор, что отвечать на «скиньте на почту»?
Можем ли мы доказать, кому и когда отдали конкретный документ за прошлый месяц?
Ведётся ли журнал выдачи со всеми реквизитами п. 15 приказа № 789н?
Проверяем ли мы личность при выдаче документов через интернет чем‑то, кроме ФИО и даты рождения?
Может ли пациент получить документ, не заходя в аккаунт, — просто по ссылке?
Есть ли в темах наших уведомлений слова, раскрывающие профиль помощи или диагноз?
Определён ли уровень защищённости ИСПДн, и есть ли акт?
Есть ли поручение на обработку ПДн с каждым, кто хранит или обрабатывает данные пациентов?
Все ли базы с данными пациентов физически в России, и подтверждено ли это договором?
Знает ли конкретный человек в клинике, что делать в первые 24 часа после утечки, и есть ли у него телефон ответственного?
Запрещены ли локальным актом личные мессенджеры и личные облачные аккаунты сотрудников для рабочих файлов?
Коротко в заключение
Клиника вправе передать пациенту его медицинские данные через интернет. Но одно действие должно одновременно закрыть четыре вопроса: есть ли основание для выдачи, не раскрывается ли тайна постороннему, защищена ли обработка и хранение, имеет ли документ юридическую силу.
Облачный диск в этой конструкции — не решение и не запрет, а инфраструктура, к которой применимы те же четыре проверки. Публичная ссылка их не проходит. Корпоративное хранилище в России с персональным доступом, поручением на обработку и журналом — проходит, но обходится примерно в те же усилия, что и собственный личный кабинет.
Электронная почта, СМС и мессенджеры хорошо работают там, где им и место: сказать пациенту, что документ готов. А сам документ пусть лежит там, где его отдают под подтверждённой личностью и под запись.
Это практический разбор, а не юридическое заключение. Спорные ситуации — особенно с представителями, несовершеннолетними и посмертным доступом — стоит сверять с юристом до того, как они возникнут.
Примечание по датам: материал подготовлен по состоянию на август 2026 года. Учтите, что приказ Минздрава № 947н об электронном медицинском документообороте с 1 сентября 2026 года заменяется приказом № 209н — систему, которую вы проектируете сейчас, имеет смысл проверять сразу на оба.
Если просто хотите узнавать больше про 152-ФЗ и держать руку на пульсе, можно подписаться на мой телеграм‑канал или канал в MAX

