Преход към основното съдържание
Certyneo

Защита на здравните данни и съответствие с GDPR за професионалисти

Здравните данни са най-чувствителните лични данни според GDPR. Открийте всички задължения, които се налагат на професионалистите в сектора през 2026 г.

Редакция Certyneo14 мин. четене

Редакция Certyneo

Редактор — Certyneo · За Certyneo

Doctor shows patient medical scan on tablet

Здравните данни заемат особено място в европейския нормативен пейзаж. Квалифицирани като чувствителни данни от специална категория по GDPR (член 9), те подлежат на засилена защита, която се прилага за всички професионалисти, които ги обработват: медицински учреждения, взаимни касси, издатели на здравни софтуер, лаборатории, домашни социални услуги, участници в електронното здравеопазване и телемедицина. През 2026 г. нормативният пейзаж е станал още по-комплекс — с постепенното влизане в сила на Европейското пространство на здравните данни (ЕPED), актуализираните препоръки на CNPD и рекордните санкции, наложени в ЕС, съответствието вече не е вариант. Тази статия описва точка по точка приложимите задължения и най-добрите практики за защита на вашите обработки.

Какво е здравна дата според GDPR?

GDPR (Регламент № 2016/679, член 4 §15) определя здравните данни като „лични данни, свързани със физическото или психическото здраве на физическо лице, включително предоставянето на услуги по здравеопазване, които разкриват информация относно здравното състояние на това лице".

Обхват, по-широк от това, което изглежда

Това определение обхваща много повече от класическите медицински досиета. Включени са:

  • Медицински анамнеза, диагнози, предписания и резултати от анализи;
  • Данни, събрани чрез свързани устройства (часовници, сензори за глюкоза, приложения за менструално проследяване);
  • Административни данни, които позволяват извеждане на здравното състояние (лихвени проценти за возмещение, честота на консултациите);
  • Номера на социално осигуряване (NIR), когато се комбинират с медицинска информация.

Във Франция CNPD е изяснил, особено в своето съответно решение относно хранилищата на здравни данни (EDS), че понятието трябва да се тълкува в широк смисъл. По този начин просто фотография, разкриваща видимо увреждане, или биометрични данни (отпечатък на мрежницата) попадат в полето.

Защо засилена защита?

Особената чувствителност на здравните данни произтича от техния потенциал за дискриминация. Разкриването на здравното състояние на лице може да засегне неговия достъп до работата, застраховката, кредита или да експозира неговата личност. CNPD счита, че нарушенията, включващи здравни данни, представляват през 2024 г. повече от 36% от уведомленията, които е получила — най-голямата категория нарушени данни.

Специфичните правни основи за обработка на здравни данни

Член 9 §1 на GDPR установява принцип на забрана на обработка на чувствителни данни, със ограничени изключения. За здравните професионалисти основите, които могат да бъдат използвани, са основно:

Явното съгласие (чл. 9 §2 a)

Съгласието трябва да бъде свободно, специфично, информирано и еднозначно, изразено чрез явно положително действие. В здравния сектор тази основа често е неподходяща за обичайни грижи (дисбаланс на власт между лекар и пациент), но остава необходима за обработки в целите на изследване, маркетинг или използване на публични здравни приложения.

Добра практика 2026: прибегване към електронния подпис в здравеопазването за събиране на съгласието на пациентите по проследим и означен с дата начин, което улеснява доказателството при контрол.

Грижи и профилактична медицина (чл. 9 §2 h)

Това е основната правна основа за здравните професионалисти, които обработват данни в контекста на отношението на грижи. Тя се прилага при условие, че обработката е извършена от — или под отговорност на — професионалист, подчинен на лекарската тайна.

Обществен интерес и изследване (чл. 9 §2 i и j)

Обработките за цели на общественото здраве (епидемиологично наблюдение, фармаконадзор) или научни изследвания могат да разчитат на тези изключения. Във Франция законът за информатика и свободите (чл. 65-68) и наредбата, регулираща Националната система на здравни данни (SNDS), определят условията за достъп.

Конкретни задължения на отговорните лица при обработката

Дали е кабинет на лекар или издател на цифрово здравно решение, задължението са структурирани около пет стълба.

1. Регистър на обработките (чл. 30)

Всеки отговорен при обработката или подобработчик трябва да води регистър, документиращ всяка обработка: цел, правна основа, категории данни, периоди на съхранение, получатели, мерки за сигурност. CNPD изисква този регистър да бъде актуален и представим без забавяне при контрол.

2. Анализ на въздействието за защита на данни (AIPD / чл. 35)

Обработките на здравни данни в големи обеми или в цели на профилиране изискват задължително AIPD (наричана DPIA на английски). CNPD е публикувала списък на обработките задължително подлежащи на AIPD, включително хранилищата на здравни данни, мобилни приложения за проследяване на здравното състояние и свързани медицински устройства.

По отношение на правната стойност на електронни документи в този контекст, доставчиците трябва да гарантират, че техните механизми за събиране отговарят на доказателствените изисквания.

3. Назначаване на лице, отговорно за защита на данни (DPO)

Назначаването на DPO е задължително за:

  • Здравните професионалисти, обединени в групиране (болници, дома за възрастни хора, структури на грижи с повече от 50 човека);
  • Взаимни касси и застраховки на здравеопазване;
  • Издатели на здравни софтуер, обработващи данни в голям обем.

От 2024 г. CNPD е засилил контролите върху ефективността на ролята на DPO, проверявайки особено неговата реална независимост и ресурси.

4. Сигурност на системите за информация (чл. 32)

Техническите и организационни мерки трябва да бъдат пропорционални на риска. CNPD препоръчва по-специално:

  • Шифроване от край до край на съхранени и преносими данни;
  • Псевдонимизация, когато целта го позволява;
  • Внедряване на строги контроли на достъпа (многофакторна аутентификация);
  • Редовни резервни копия, тестване и отключване от основната мрежа;
  • План за продължаване на дейностите (PCA), специфичен за здравни данни.

След влизането в сила на директива NIS 2 (транспонирана във френския закон чрез закона от 26 март 2025), съществени компании в здравния сектор — включително болници, производители на медицински устройства и определени лаборатории — подлежат на още по-строги кибербезопасни изисквания, с задължително уведомляване на ANSSI при значими инциденти в рамките на 24 часа.

5. Уведомяване на нарушения на данни (чл. 33 и 34)

Всяко нарушение на здравни данни трябва да бъде уведомено на CNPD в рамките на 72 часа след откритие. Ако нарушението може да предизвика висок риск за правата и свободите на хората, засегнатите пациенти трябва също да бъдат информирани без неоправдано забавяне.

През 2024 г. CNPD наложи глоби за забавяне на уведомяването, напомняйки, че бързото действие само по себе си е задължение за съответствие.

Хостинг на здравни данни: специфично френско задължение

Във Франция законът от 26 януари 2016 г. (чл. L. 1111-8 от Кодекса на общественото здравеопазване) налага че личните здравни данни трябва да бъдат хостирани при сертифициран HDS хостер (хостер на здравни данни). Тази сертификация, издадена от организации, акредитирани COFRAC на базата на стандарт ISO 27001 и референциал HDS на ANS, обхваща шест различни дейности.

Кой е засегнат от HDS сертификация?

Засегнати са всички участници, които хостирани, администрират или експлоатират системи за информация, съдържащи здравни данни за сметка на трети страни: облачни доставчици, издатели на DMP (споделено медицинско досие), телемедицински платформи, и — от 2023 г. — издатели на публични здравни приложения, щом запазват идентифицирани данни.

Използването на сертифициран HDS хостер не освобождава отговорното лице от собствените му задължения: то трябва определено да формализира договор за подобработка в съответствие с член 28 на GDPR, детайлизирайки инструкциите, дадени на хостера, гарантиите на безопасност и режимите на одит.

Европейско пространство на здравни данни (EPED): какви са въздействието през 2026?

Регламент EPED (приет края на 2025 г. и чиито първи разпоредби влизат в сила постепенно до 2027 г.) определя рамка на трансграничен достъп до здравни данни за изследване, иновация и общественото здравеопазване. За френските професионалисти два непосредствени въздействия:

  1. Задължението да се спазва укрепеното право на преносимост (структуриран, машинно четлив формат) за болничните досиета;
  2. Забраната на обработка на първични здравни данни в цели на целеносна реклама, дори със съгласие — по-строго ограничение от GDPR.

Тези еволюции правят неотложна актуализацията на политиките за приватност и договорите за подобработка преди края на 2026 г. За професионалистите, които използват инструменти за електронен подпис в съответствие с eIDAS, проследимостта на съгласията и разрешенията представляват значителен актив за демонстриране на съответствието при одит.

Права на пациентите и упражняване на GDPR права

Пациентите разполагат със всички GDPR права (достъп, коригиране, изтриване, ограничение, преносимост, възражение), със специфични секторни приспособления.

Право на достъп до здравни данни

Пациентът може да поиска достъп до цялото си медицинско досие (чл. L. 1111-7 CSP). Професионалистът разполага с период от 8 дни (48 часа за последни данни, скорошни хоспитализации) и 2 месеца за по-стари данни. CNPD и защитникът на правата са и двамата санкционирали учреждения, които отказвали или отлагали тези искания.

Право на изтриване и неговите ограничения

„Правото да бъдеш забравен" е обхванато от законни периоди на съхранение: 20 години за възрослото медицинско досие, 28 години, ако действието е извършено преди пълнолетие. Тези законни периоди имат приоритет над всякакъв предварителен запрос за изтриване — отговорното лице трябва ясно да го обясни на пациента.

Управление на искания чрез електронен път

За учреждения, които са дематериализирали своите процеси, исканията за упражняване на права могат да бъдат предадени и обработени чрез защитени формуляри. Квалифицираното електронно означаване на исканията и отговорите представляват добра практика, позволяваща да се докаже спазване на нормативните периоди при CNPD контрол.

Приложима правна рамка за защита на здравни данни

Съответствието на здравните професионалисти и техните технологични партньори почива на съчетание на европейски и национални текстове, които е необходимо да се овладеят.

GDPR — Регламент (EU) № 2016/679 от 27 април 2016: краеъгълният камък на устройството, той квалифицира здравни данни като чувствителни данни (чл. 4 §15), забранява тяхната обработка освен ограничено посочени изключения (чл. 9 §2), налага AIPD (чл. 35), назначаване на DPO (чл. 37), уведомляване на нарушения (чл. 33-34) и пропорционални мерки за сигурност (чл. 32). Предвидените санкции достигат 20 милиона евро или 4% от глобалния годишен оборот — сумата е най-висока.

Закон за информатика и свободите (закон № 78-17 от 6 януари 1978 г., изменен): транспонирайки GDPR във френския закон, той оправомощава CNPD да приеме специфични за здравеопазването секторни референциали и определя режимите на достъп до SNDS.

Кодекс на общественото здравеопазване — чл. L. 1111-7 и L. 1111-8: утвърждават правото на пациента на достъп до медицинското си досие и задължението за хостинг при сертифициран HDS.

Референциал HDS (хостер на здравни данни): публикуван от агенция за цифрово здравеопазване (ANS), той определя шест дейности на сертификация, обхващащи физическата инфраструктура, платформата и приложния софтуер.

Директива NIS 2 — Директива (EU) 2022/2555, транспонирана във Франция чрез закона от 26 март 2025: подлага съществени компании в здравния сектор (болници със съответстващи повече от 30 000 пациенти/година, производители на медицински устройства клас IIb и III, референтни лаборатории) на укрепени кибербезопасни задължения, включително уведомляване на ANSSI в рамките на 24 часа при значим инцидент, и внедряване на годишно тестирани планове за отговор на инциденти.

Регламент eIDAS № 910/2014 и eIDAS 2.0 (Регламент (EU) 2024/1183): обхващат правната стойност на електронни подписи, използвани за съгласия, дематериализирани медицински действия и договори с доставчици. Преди всичко електронният подпис или квалифицирана е препоръчана за всяко действие, чиято доказателствена стойност може да бъде оспорена.

Регламент EPED (европейски регламент на пространството на здравни данни, 2025): укрепва правата на пациентите върху техните първични данни и обхваща использванието на вторични данни за изследване, със създаването на органи за достъп до здравни данни във всяка държава-член.

Конкретни правни рискове: отвъд административните глоби CNPD, отговорните лица се излагат на гражданско-правни иски (чл. 82 GDPR), на наказателни преследвания (чл. 226-17 на наказателния кодекс, максимална наказание 5 години затвор и 300 000 евро аменда за юридическо лице), и на репутационни щети, чийто икономически въздействие често превишава размера на амендата.

Сценарии за употреба: GDPR съответствие и здравни данни на практика

Сценарий 1 — Групиране от частни клиники с около 1 200 легла

Групиране от частни клиники със средна величина (около 1 200 легла разпределени на три обекта) обработвало съгласия на пациентите на хартиени формуляри, съхранени в физически класьори със слаба защита. При вътрешен одит, подготвителен за CNPD контрол, бяха идентифицирани няколко пропуска: невъзможност да се намери бързо съгласие от преди две години, отсъствие на проследимост за съгласия, свързани с видеонаблюдението и трансмисиите към трети страни (застрахователи, кореспондиращи лекари).

Дирекцията е развила решение за квалифициран електронен подпис, интегрирано в болничната информационна система. Измерени резултати в рамките на шест месеца: периодът за обработка на исканията за достъп до досието е намален от 14 на 4 работни дни (намаление от 71%), времето за търсене на съгласие е спаднало под 2 минути срещу средно 45 минути преди това, и групирането е получило сертификацията си HDS за приложния слой.

Сценарий 2 — Издател на телемедицинско решение за специалисти

Компания, издаваща платформа за дистанционна консултация за специалисти (около 4 000 активни лекари-потребители), беше експонирана на основен риск: нейните сървъри бяха хостирани при американски облачен доставчик без договорна клауза в съответствие с член 28 на GDPR, и без HDS сертификация. Платформата събираше обаче отчети за консултации, предписания и клинични снимки.

След анализ на въздействието (AIPD), проведен със външен DPO, компанията мигрира към сертифициран HDS хостер, намиращ се във Франция, преосмисля всички своите договори с подобработчици и интегрира механизъм за информирано съгласие, означен с дата преди всяка консултация. Тя също така внедри процедура за вътрешно уведомляване на инциденти в под 12 часа, позволяваща спазване на нормативния период от 72 часа към CNPD. Цената на привеждане в съответствие е оценена на 180 000 евро — за сравнение със 400 000 евро аменда, наложена от CNPD против подобен участник в сектора същата година.

Сценарий 3 — Мрежа от независими аптеки

Групиране на около четиридесет независими аптеки използваше централизиран софтуер за управление, обработващ историята на предписания и данни за верност (свързани с имплицитни здравни профили). Без назначен DPO и без актуализиран регистър на обработките, групирането не беше в състояние да отговори на заявка за упражняване на правата на пациент в рамките на 30 дни.

Проект за съответствие, разпределен в течение на осем месеца, позволи назначаването на взаимен DPO (обичайно решение и законно за групирането на МСП), документирането на 23 различни обработки в регистъра, преосмисляне на политиката на периодите на съхранение (данните за верност бяха съхранени 10 години без оправдание), и обучение на целия аптечния персонал на добрите рефлекси при заявка от пациент или контрольор. Преди това оценения риск от аменда превишаваше 150 000 евро.

Често задавани въпроси

Здравните данни, събрани от мобилно приложение, подлежат ли на GDPR?

Да, щом приложението събира данни, позволяващи извеждане на здравното състояние на лице (сърдечна честота, менструално проследяване, глюкоза, хранене), тези данни представляват здравни данни според член 4 §15 на GDPR. Издателят е отговорен при обработката и трябва да получи явно съгласие, да хостира данни при HDS сертифициран доставчик и да проведе AIPD, ако обработката е в голям обем.

Трябва ли лекар либерал, упражняващ самостоятелно, да назначи DPO?

Не, назначаването на DPO не е задължително за лекар либерал, упражняващ самостоятелно или в кабинет с няколко практици, освен ако обработките провеждат здравни данни в голям обем. Все пак този лекар остава отговорен при обработката и трябва да води регистър на обработките, прилагайки принципа на минимизиране на данните, и да е в състояние да отговори на исканията на пациентите за упражняване на правата в нормативните периоди.

Какви санкции може да наложи CNPD при нарушение на здравни данни?

CNPD разполага с право на административна санкция, достигаща 20 милиона евро или 4% от глобалния годишен оборот, като по-висока сума е избрана. Отвъд амендата, той може да наложи задължение за привеждане в съответствие с аванс, или да публикува решението. От наказателната страна член 226-17 на наказателния кодекс предвижда до 5 години затвор и 300 000 евро аменда за юридически лица.

Отговорен ли е подобработчикът (софтуер, облак) при утечка на здравни данни?

Да. GDPR (чл. 28 и 82) установява съвместна отговорност на отговорното лице и подобработчика към засегнатите лица. Подобработчикът е преките отговорен, ако е действал вън от инструкциите на отговорното лице или не е спазил собствените си GDPR задължения. Следователно е неотложно да се формализира точен договор за подобработка и да се гарантира, че хостера е сертифициран HDS за здравни данни.

Е ли HDS сертификацията задължителна за всички участници в цифровото здравеопазване?

HDS сертификацията е задължителна за всеки доставчик, който хостира, администрира или експлоатира системи за информация, съдържащи лични здравни данни за сметка на трета страна. Следователно се налага на облачни доставчици, издатели на медицински SaaS и телемедицински платформи. Обратното, професионалист в здравеопазването, който хостира собствени данни (без да ги предава на трета страна), не е преди всичко подчинен на тази задължение, но остава обвързан с мерките за сигурност на член 32 на GDPR.

Заключение

Защитата на здравни данни съставлява през 2026 г. един от най-комплексните и най-много наблюдаваните нормативни предизвикателства на цифровия сектор. Между GDPR, закона за информатика и свободите, задължението за HDS хостинг, директива NIS 2 и възникването на европейския пейзаж на здравни данни, професионалистите трябва да поддържат постоянна оглед и да структурират своя съответствие около пет стълба: регистър на обработките, AIPD, DPO, техническа сигурност и управление на правата на пациентите.

Certyneo съпровожда участници в здравеопазването при дематериализираната защита на техните процеси: събиране на означени с дата съгласия, квалифициран електронен подпис на договори с доставчици, доказателствена проследимост на всяко действие. Открийте как нашето решение може да укрепи вашето GDPR съответствие, посещавайки нашия 専門分野 за здравни професионалисти или стартирайки безплатно на Certyneo.

Опитайте Certyneo безплатно

Изпратете първия си плик за подпис за по-малко от 5 минути. 5 безплатни плика месечно, без банкова карта.

Задълбочете темата

Референтни статии по тази тема.

Защита на данните на клиентите на електронната търговия: Съответствие с GDPRRGPD в HR: Обработка на данни на служителиRGPD налага строги правила на работодателите за събиране и обработка на лични данни на техните служители. Разберете как да осигурите съответствие и да избегнете санкции.HDS съответствие за данни за здравето: ръководство за асоциации и НПОАсоциациите и НПО, които управляват данни за здравето, подлежат на HDS рамката, която е често неразбрана в този сектор. Откройте реалните задължения и стъпките за привеждане в съответствие.Електронен подпис RH & RGPD: Пълно ръководство 2026Между eIDAS, RGPD и управление на личните данни на служители, електронният подпис на вашите HR документи подлежи на строги правила. Откройте как да останете в съответствие.Conformité FedRAMP в здравеопазването: електронна подписРамката FedRAMP налага строги изисквания към облачните решения, използвани от американските федерални органи на здравеопазването. Открийте как электронната подпис в съответствие с HDS и FedRAMP отговаря на тези предизвикателства.

Задълбочете темата

Нашите подробни ръководства за овладяване на електронния подпис.

Общност Certyneo

Имате ли въпрос относно електронния подпис?

Присъединете се към общността Certyneo: задавайте своите въпроси, споделяйте своите отговори и общувайте с хиляди потребители и нашия екип.

Задълбочете знанията си с тези статии, свързани с темата.