Сайт стоматологии почти всегда собирает персональные данные - как минимум имя и телефон в форме записи на прием, а часто и дополнительную информацию о жалобах или истории лечения. Это делает клинику оператором персональных данных со всеми обязанностями по 152-ФЗ. Ниже - конкретный список того, что должно быть на сайте и в процессах клиники, без лишней теории.
Коротко
- Любая форма на сайте (запись на прием, обратный звонок, заявка на консультацию) требует согласия на обработку персональных данных и ссылки на политику конфиденциальности.
- Данные о здоровье пациентов относятся к специальной категории персональных данных (ст. 10 152-ФЗ) и требуют повышенного внимания к основаниям обработки.
- С сайта, где есть формы, персональные данные российских пользователей должны обрабатываться с использованием баз данных, расположенных на территории РФ (ч. 5 ст. 18 152-ФЗ).
- Об утечке данных нужно уведомить Роскомнадзор в течение 24 часов, а после - предоставить дополнительную информацию о результатах внутреннего расследования (ст. 21 ч. 4, ст. 19 152-ФЗ).
- Часть клиник обязана уведомить Роскомнадзор о начале обработки персональных данных (ст. 22 152-ФЗ) или назначить ответственного за обработку данных (ст. 22.1).
Какие данные собирает сайт стоматологии
Типичный сайт клиники работает с несколькими группами данных, и требования к ним отличаются.
| Тип данных | Где встречается | Особенность обработки |
|---|---|---|
| Имя, телефон, email | Форма записи, обратный звонок, чат | Базовые персональные данные, нужно согласие |
| Данные о жалобах, диагнозе | Поле "комментарий" в форме записи, онлайн-анкеты | Специальная категория данных о здоровье (ст. 10) |
| IP-адрес, cookie, идентификаторы рекламы | Счетчики, пиксели, ретаргетинг | Требуется cookie-баннер и согласие на обработку |
| Данные из CRM и МИС | Карточка пациента после первого визита | Хранение и защита внутри информационной системы клиники |
Если форма на сайте позволяет пациенту описать жалобу текстом до визита, стоит либо убрать это поле, либо явно предупредить, что вводить диагнозы и подробности состояния здоровья не нужно - это снижает объем обрабатываемых специальных данных без потери функциональности формы.
Согласие и политика конфиденциальности
Каждая форма сбора данных на сайте должна сопровождаться явным согласием пользователя (ст. 9 152-ФЗ) и ссылкой на актуальный документ, где описаны цели, состав и сроки обработки персональных данных (ст. 18.1, ст. 20). Обычно это отдельная страница политики обработки персональных данных, куда ведет ссылка рядом с кнопкой отправки формы.
Формулировка согласия должна быть понятной: не общая фраза "согласен с условиями", а конкретное указание, что пользователь дает согласие на обработку своих персональных данных для записи на прием и связи с ним. Чекбокс с согласием не должен быть предзаполнен - пользователь обязан поставить отметку самостоятельно.
Локализация данных и хостинг
Часть 5 статьи 18 152-ФЗ обязывает при сборе персональных данных граждан РФ через интернет использовать базы данных, физически размещенные на территории России. Для сайта стоматологии это касается CMS, форм записи и интеграций с CRM: сервер, на котором хранится итоговая база контактов и заявок, должен находиться в РФ, даже если сам сайт использует внешний CDN для статики. При выборе хостинга стоит уточнять у провайдера, где физически расположены дата-центры и на кого оформлен договор - это можно свериться в разделе проверенных хостингов.
Действия при утечке данных
Если база с контактами пациентов или сама CRM оказались скомпрометированы, клиника как оператор обязана в течение 24 часов с момента обнаружения инцидента уведомить Роскомнадзор о факте утечки (ст. 21 ч. 4 152-ФЗ), а в течение 72 часов - предоставить результаты внутреннего расследования (ст. 19). С 30 мая 2025 года за утечку персональных данных дополнительно введена ответственность в виде оборотного штрафа, рассчитываемого от выручки компании, - его размер не фиксирован и зависит от масштаба нарушения и оборота организации.
Штрафы и административная ответственность
КоАП РФ (ст. 13.11) предусматривает отдельную ответственность за разные виды нарушений при обработке персональных данных.
| Нарушение | Часть статьи | Штраф для юрлица |
|---|---|---|
| Обработка данных без законных оснований или с превышением заявленных целей | ч. 1 ст. 13.11 | 10 000 - 30 000 руб. |
| Отсутствие согласия или ненадлежащее согласие на обработку | ч. 2 ст. 13.11 | 60 000 - 100 000 руб. |
| Повторное нарушение по ч. 2 | ч. 2.1 ст. 13.11 | 100 000 - 300 000 руб. |
| Неуведомление Роскомнадзора об утечке в течение 24 часов | ч. 3.2 ст. 13.11 | 100 000 - 150 000 руб. |
| Нарушение требования о локализации баз данных | ч. 8 ст. 13.11 | 1 000 000 - 6 000 000 руб. |
| Повторное нарушение по локализации | ч. 9 ст. 13.11 | 6 000 000 - 18 000 000 руб. |
Эти суммы применяются при выявлении конкретного нарушения проверяющим органом; сам факт наличия формы на сайте не означает автоматического штрафа - важно, что именно и как настроено в процессе сбора и хранения данных.
Что проверить у себя на сайте
- На странице политики обработки персональных данных указаны актуальные реквизиты клиники, цели обработки и сроки хранения данных.
- Рядом с каждой формой (запись на прием, обратный звонок, чат) есть чекбокс согласия, который не отмечен по умолчанию.
- В форме записи нет поля, прямо провоцирующего пользователя вписывать диагноз или подробности состояния здоровья.
- На сайте установлен cookie-баннер с возможностью отказаться от необязательных cookie.
- База данных с заявками и контактами пациентов физически размещена на сервере в РФ.
- Есть ответственный за организацию обработки персональных данных внутри клиники (ст. 22.1 152-ФЗ).
- Определен порядок действий на случай утечки - кто и как уведомляет Роскомнадзор в течение 24 часов.
- Доступ к CRM и МИС с данными пациентов ограничен и защищен паролями/двухфакторной аутентификацией.
- Уточнено, требуется ли клинике направлять уведомление в Роскомнадзор о начале обработки персональных данных (ст. 22).
Частые вопросы
Нужно ли согласие на обработку данных, если пациент просто оставил телефон для обратного звонка?
Да, даже минимальный набор данных (имя и телефон) требует согласия и ссылки на политику обработки персональных данных рядом с формой.
Относятся ли данные о записи на прием к специальной категории?
Сама по себе запись на прием - обычные персональные данные. Специальной категорией становятся сведения о диагнозе, жалобах и состоянии здоровья, если они указаны в форме или передаются клинике.
Можно ли использовать зарубежную CRM для хранения контактов пациентов?
Требование о локализации касается места хранения основной базы данных: она должна находиться на сервере в РФ. Если CRM зарубежная, стоит уточнить у поставщика, где физически размещены дата-центры.
Что делать, если на сайте обнаружено нарушение из чек-листа?
Постепенно привести документы и формы в соответствие: обновить политику конфиденциальности, добавить корректные чекбоксы согласия, проверить хостинг и настройки cookie-баннера.
Как понять, соответствует ли сайт клиники требованиям 152-ФЗ в целом?
Провести структурированную проверку по всем формам, документам и техническим настройкам сайта - это удобнее делать по чек-листу, а не выборочно.
Если по итогам чек-листа остаются вопросы или хочется получить структурированный взгляд на сайт клиники со стороны, можно пройти бесплатную экспресс-проверку и спокойно разобрать результаты без спешки.