Бесплатная проверка
152-ФЗ

152-ФЗ для стоматологии: что нужно сделать на сайте

Требования 152-ФЗ к сайту стоматологии. Проверка, документы, технические меры.

Сайт стоматологии почти всегда собирает персональные данные - как минимум имя и телефон в форме записи на прием, а часто и дополнительную информацию о жалобах или истории лечения. Это делает клинику оператором персональных данных со всеми обязанностями по 152-ФЗ. Ниже - конкретный список того, что должно быть на сайте и в процессах клиники, без лишней теории.

Коротко

  • Любая форма на сайте (запись на прием, обратный звонок, заявка на консультацию) требует согласия на обработку персональных данных и ссылки на политику конфиденциальности.
  • Данные о здоровье пациентов относятся к специальной категории персональных данных (ст. 10 152-ФЗ) и требуют повышенного внимания к основаниям обработки.
  • С сайта, где есть формы, персональные данные российских пользователей должны обрабатываться с использованием баз данных, расположенных на территории РФ (ч. 5 ст. 18 152-ФЗ).
  • Об утечке данных нужно уведомить Роскомнадзор в течение 24 часов, а после - предоставить дополнительную информацию о результатах внутреннего расследования (ст. 21 ч. 4, ст. 19 152-ФЗ).
  • Часть клиник обязана уведомить Роскомнадзор о начале обработки персональных данных (ст. 22 152-ФЗ) или назначить ответственного за обработку данных (ст. 22.1).

Какие данные собирает сайт стоматологии

Типичный сайт клиники работает с несколькими группами данных, и требования к ним отличаются.

Тип данныхГде встречаетсяОсобенность обработки
Имя, телефон, emailФорма записи, обратный звонок, чатБазовые персональные данные, нужно согласие
Данные о жалобах, диагнозеПоле "комментарий" в форме записи, онлайн-анкетыСпециальная категория данных о здоровье (ст. 10)
IP-адрес, cookie, идентификаторы рекламыСчетчики, пиксели, ретаргетингТребуется cookie-баннер и согласие на обработку
Данные из CRM и МИСКарточка пациента после первого визитаХранение и защита внутри информационной системы клиники

Если форма на сайте позволяет пациенту описать жалобу текстом до визита, стоит либо убрать это поле, либо явно предупредить, что вводить диагнозы и подробности состояния здоровья не нужно - это снижает объем обрабатываемых специальных данных без потери функциональности формы.

Согласие и политика конфиденциальности

Каждая форма сбора данных на сайте должна сопровождаться явным согласием пользователя (ст. 9 152-ФЗ) и ссылкой на актуальный документ, где описаны цели, состав и сроки обработки персональных данных (ст. 18.1, ст. 20). Обычно это отдельная страница политики обработки персональных данных, куда ведет ссылка рядом с кнопкой отправки формы.

Формулировка согласия должна быть понятной: не общая фраза "согласен с условиями", а конкретное указание, что пользователь дает согласие на обработку своих персональных данных для записи на прием и связи с ним. Чекбокс с согласием не должен быть предзаполнен - пользователь обязан поставить отметку самостоятельно.

Локализация данных и хостинг

Часть 5 статьи 18 152-ФЗ обязывает при сборе персональных данных граждан РФ через интернет использовать базы данных, физически размещенные на территории России. Для сайта стоматологии это касается CMS, форм записи и интеграций с CRM: сервер, на котором хранится итоговая база контактов и заявок, должен находиться в РФ, даже если сам сайт использует внешний CDN для статики. При выборе хостинга стоит уточнять у провайдера, где физически расположены дата-центры и на кого оформлен договор - это можно свериться в разделе проверенных хостингов.

Действия при утечке данных

Если база с контактами пациентов или сама CRM оказались скомпрометированы, клиника как оператор обязана в течение 24 часов с момента обнаружения инцидента уведомить Роскомнадзор о факте утечки (ст. 21 ч. 4 152-ФЗ), а в течение 72 часов - предоставить результаты внутреннего расследования (ст. 19). С 30 мая 2025 года за утечку персональных данных дополнительно введена ответственность в виде оборотного штрафа, рассчитываемого от выручки компании, - его размер не фиксирован и зависит от масштаба нарушения и оборота организации.

Штрафы и административная ответственность

КоАП РФ (ст. 13.11) предусматривает отдельную ответственность за разные виды нарушений при обработке персональных данных.

НарушениеЧасть статьиШтраф для юрлица
Обработка данных без законных оснований или с превышением заявленных целейч. 1 ст. 13.1110 000 - 30 000 руб.
Отсутствие согласия или ненадлежащее согласие на обработкуч. 2 ст. 13.1160 000 - 100 000 руб.
Повторное нарушение по ч. 2ч. 2.1 ст. 13.11100 000 - 300 000 руб.
Неуведомление Роскомнадзора об утечке в течение 24 часовч. 3.2 ст. 13.11100 000 - 150 000 руб.
Нарушение требования о локализации баз данныхч. 8 ст. 13.111 000 000 - 6 000 000 руб.
Повторное нарушение по локализациич. 9 ст. 13.116 000 000 - 18 000 000 руб.

Эти суммы применяются при выявлении конкретного нарушения проверяющим органом; сам факт наличия формы на сайте не означает автоматического штрафа - важно, что именно и как настроено в процессе сбора и хранения данных.

Что проверить у себя на сайте

  • На странице политики обработки персональных данных указаны актуальные реквизиты клиники, цели обработки и сроки хранения данных.
  • Рядом с каждой формой (запись на прием, обратный звонок, чат) есть чекбокс согласия, который не отмечен по умолчанию.
  • В форме записи нет поля, прямо провоцирующего пользователя вписывать диагноз или подробности состояния здоровья.
  • На сайте установлен cookie-баннер с возможностью отказаться от необязательных cookie.
  • База данных с заявками и контактами пациентов физически размещена на сервере в РФ.
  • Есть ответственный за организацию обработки персональных данных внутри клиники (ст. 22.1 152-ФЗ).
  • Определен порядок действий на случай утечки - кто и как уведомляет Роскомнадзор в течение 24 часов.
  • Доступ к CRM и МИС с данными пациентов ограничен и защищен паролями/двухфакторной аутентификацией.
  • Уточнено, требуется ли клинике направлять уведомление в Роскомнадзор о начале обработки персональных данных (ст. 22).

Частые вопросы

Нужно ли согласие на обработку данных, если пациент просто оставил телефон для обратного звонка?
Да, даже минимальный набор данных (имя и телефон) требует согласия и ссылки на политику обработки персональных данных рядом с формой.

Относятся ли данные о записи на прием к специальной категории?
Сама по себе запись на прием - обычные персональные данные. Специальной категорией становятся сведения о диагнозе, жалобах и состоянии здоровья, если они указаны в форме или передаются клинике.

Можно ли использовать зарубежную CRM для хранения контактов пациентов?
Требование о локализации касается места хранения основной базы данных: она должна находиться на сервере в РФ. Если CRM зарубежная, стоит уточнить у поставщика, где физически размещены дата-центры.

Что делать, если на сайте обнаружено нарушение из чек-листа?
Постепенно привести документы и формы в соответствие: обновить политику конфиденциальности, добавить корректные чекбоксы согласия, проверить хостинг и настройки cookie-баннера.

Как понять, соответствует ли сайт клиники требованиям 152-ФЗ в целом?
Провести структурированную проверку по всем формам, документам и техническим настройкам сайта - это удобнее делать по чек-листу, а не выборочно.

Если по итогам чек-листа остаются вопросы или хочется получить структурированный взгляд на сайт клиники со стороны, можно пройти бесплатную экспресс-проверку и спокойно разобрать результаты без спешки.

Проверьте свой сайт прямо сейчас

Бесплатно, без регистрации, результат за 30 секунд.
Более 427 082 сайтов уже проверено.

Начать бесплатную проверку