В последнее время об обработке персональных данных не говорил только ленивый, а между тем вопрос это очень серьезный. В медицинских организациях нередко приходится видеть ситуацию, когда сотрудники даже не задумываются о том, какие документы они дают на подпись пациентам. «Какая-то бумажка про персональные данные». А это не бумажка. Более того, таких документов может быть больше, чем один, но главным является именно согласие на обработку персональных данных. Попробуем выделить самые важные правила.
Правило первое
В согласии должно быть прописан перечень персональных данных, которые будут обрабатываться (ФИО, возраст и т.д.). Нельзя написать «любые», это будет нарушением.
Правило второе
Роскомнадзор очень внимательно следит за тем, что конкретно входит в обработку персональных данных: сбор, непосредственно обработка, систематизация, хранение, блокировка, удаление и т.д. Перечень должен быть закрытым. То же касается и цели обработки персональных данных. Она может быть сформулирована в соответствии с действующим законодательством следующим образом: в медико-профилактических целях, в целях установления медицинского диагноза, оказания медицинских и медико-социальных услуг при условии, что обработка персональных данных осуществляется лицом, профессионально занимающимся медицинской деятельностью и обязанным сохранять врачебную тайну.
Правило третье
Никакой трансграничной передачи персональных данных! Что это значит и как избежать? Мало кто задумывается, что составление безобидных таблиц, статистики с данными пациентов на популярных заграничных ресурсах (не будем называть, но ответ очевиден) – это и есть трансграничная передача персональных данных в иностранное государство. Либо необходимо подать уведомление о такой передаче в Роскомнадзор (с дальнейшим повышенным вниманием контрольно-надзорного органа), либо прекратить это делать.
Правило четвертое
Использование медицинскими работниками в научных или учебных целях интересных клинических случаев, в том числе публикование постов в социальных сетях с использованием персональных данных (например, лица пациента) требует согласия пациента. «А мы обезличим и согласие не нужно!» Это очень опрометчивая позиция, поскольку в некоторых случаях пациент узнаваем, а если согласия нет, претензия обеспечена. Поэтому лучше перестраховаться и дополнить согласия пунктом о возможном использовании персональных данных в научных и учебных целях.
Правило пятое
Пациент в любой момент может отозвать свое согласие и воспрепятствовать ему нельзя. Но есть нюанс. Некоторые персональные данные даже при полном отказе пациента медицинская организация продолжит обрабатывать, необходимые, например, для обязательного социального страхования (ФИО, СНИЛС, № полиса ОМС).
Правило шестое
Пациент не хочет предоставлять персональные данные, но утверждает, что отказать в оказании медицинской помощи ему не могут.
Рассмотрим 2 варианта: частная клиника и государственная. Если в частной клинике пациент отказывается предоставить персональные данные, но требует медицинские услуги, то клиника должна только осмотреть его и убедиться в отсутствии необходимости в экстренной медицинской помощи. А дальше имеет право отказать, поскольку правила оказания платных медицинских услуг четко определяют обязательные реквизиты в договоре на их оказание. К ним относятся и ФИО, и данные документа, подтверждающего личность. И, кстати, если нет персональных данных, пациент не сможет получить справку на получение налогового вычета, об этом стоит предупредить.
Если пациент приходит в государственную поликлинику, то здесь стоит вспомнить о правилах ОМС, которые предполагают обязательную идентификацию пациента в системе. Также необходимо убедиться в том, что пациенту не требуется экстренная медицинская помощь, нет жизнеугрожающего состояния, а далее это уже выбор самого пациента…