Перейти к основному содержимому
Certyneo

Защита данных о здоровье и соответствие GDPR для профессионалов

Данные о здоровье — это наиболее чувствительные персональные данные согласно GDPR. Узнайте обо всех обязательствах, которые применяются к профессионалам сектора в 2026 году.

Редакция Certyneo13 мин чтения

Редакция Certyneo

Редактор — Certyneo · О Certyneo

Doctor shows patient medical scan on tablet

Данные о здоровье занимают особое место в европейском нормативно-правовом регулировании. Они квалифицируются как данные особой категории согласно GDPR (статья 9) и подпадают под усиленный режим защиты, применимый ко всем профессионалам, которые их обрабатывают: медицинским учреждениям, взаимным страховым организациям, издателям медицинского программного обеспечения, лабораториям, службам социального обслуживания на дому, операторам электронного здравоохранения и телемедицины. В 2026 году нормативно-правовая база еще больше усложнилась — с постепенным вступлением в силу Европейского пространства данных о здоровье (EEDS), обновленными рекомендациями французского органа защиты данных (CNIL) и рекордными штрафами, применяемыми в ЕС, соответствие требованиям — это больше не вариант. В этой статье подробно описаны применимые обязательства и лучшие практики для защиты ваших обработок данных.

Что такое данные о здоровье согласно GDPR?

GDPR (Регламент № 2016/679, статья 4, пункт 15) определяет данные о здоровье как «персональные данные, связанные с физическим или психическим здоровьем физического лица, включая предоставление услуг здравоохранения, которые раскрывают информацию о состоянии здоровья этого лица».

Более широкая сфера применения, чем может показаться

Это определение охватывает гораздо больше, чем традиционные медицинские записи. К ним относятся:

  • Медицинская история, диагнозы, назначения и результаты анализов;
  • Данные, собираемые подключенными устройствами (смарт-часы, глюкометры, приложения отслеживания менструального цикла);
  • Административные данные, которые позволяют предположить состояние здоровья (коэффициент возмещения, частота консультаций);
  • Номера социального страхования (NIR), когда они соотносятся с медицинской информацией.

Во Франции CNIL уточнила, в частности в своем определяющем решении об хранилищах данных о здоровье (EDS), что этот термин должен интерпретироваться широко. Таким образом, простая фотография, раскрывающая видимую инвалидность, или биометрические данные (сетчатка глаза) попадают в сферу действия.

Почему усиленная защита?

Особая чувствительность данных о здоровье обусловлена их потенциалом дискриминации. Раскрытие информации о здоровье человека может повлиять на доступ к работе, страховке, кредиту или нарушить его конфиденциальность. CNIL оценивает, что в 2024 году нарушения, связанные с данными о здоровье, составляли более 36% всех уведомлений, которые она получила — это была первая категория нарушенных данных.

Специальные правовые основания обработки данных о здоровье

Статья 9, пункт 1 GDPR устанавливает принцип запрета обработки чувствительных данных с ограниченным списком исключений. Для медицинских профессионалов основные применяемые правовые основания:

Явное согласие (статья 9, пункт 2, пункт а)

Согласие должно быть свободным, конкретным, информированным и однозначным, выраженным посредством четкого позитивного действия. В секторе здравоохранения это основание часто неадекватно для стандартного ухода (дисбаланс власти врач/пациент), но остается необходимым для исследований, маркетинга или использования общедоступных приложений здравоохранения.

Лучшая практика 2026: использовать электронную подпись в здравоохранении для получения согласия пациентов таким образом, который поддается отслеживанию и имеет отметку времени, что упрощает доказательство при проверке.

Медицинское обслуживание и профилактическая медицина (статья 9, пункт 2, пункт h)

Это основное правовое основание для медицинских профессионалов, обрабатывающих данные в контексте отношений с пациентом. Оно применяется при условии, что обработка осуществляется профессионалом здравоохранения или под его ответственностью, связанным врачебной тайной.

Общественный интерес и исследования (статья 9, пункт 2, пункты i и j)

Обработка в целях общественного здравоохранения (эпидемиологический надзор, фармаконадзор) или научных исследований может опираться на эти исключения. Во Франции Закон об информатике и свободах (статьи 65-68) и указ, регулирующий Национальную систему данных о здоровье (SNDS), определяют условия доступа.

Конкретные обязательства ответственных за обработку

Будь то кабинет врача или издатель решения цифрового здравоохранения, обязательства строятся вокруг пяти основных компонентов.

1. Реестр обработок (статья 30)

Каждый ответственный за обработку или обработчик данных должен вести реестр, документирующий каждую обработку: цель, правовое основание, категории данных, периоды хранения, получатели, меры безопасности. CNIL требует, чтобы этот реестр был актуален и представляемым без задержки при проверке.

2. Оценка воздействия на защиту данных (ОВЗД / статья 35)

Обработка данных о здоровье в большом масштабе или в целях профилирования обязательно требует ОВЗД (также известной как DPIA). CNIL опубликовала список обработок, обязательно подлежащих ОВЗД, включая хранилища данных о здоровье, мобильные приложения отслеживания состояния здоровья и подключенные медицинские устройства.

По юридической ценности электронных документов в этом контексте поставщики должны убедиться, что их механизмы сбора соответствуют требованиям доказательства.

3. Назначение сотрудника по защите данных (DPO)

Назначение DPO является обязательным для:

  • Медицинских профессионалов, объединенных в группы (больницы, дома престарелых, медицинские учреждения с более чем 50 человек);
  • Взаимных страховых организаций и страховщиков здоровья;
  • Издателей медицинского программного обеспечения, обрабатывающих данные в большом масштабе.

С 2024 года CNIL усилила контроль над эффективностью роли DPO, проверяя его реальную независимость и ресурсы.

4. Безопасность систем информации (статья 32)

Технические и организационные меры должны быть пропорциональны рискам. CNIL рекомендует в частности:

  • Сквозное шифрование данных при хранении и передаче;
  • Псевдонимизация, когда это позволяет цель;
  • Установка строгого контроля доступа (многофакторная аутентификация);
  • Регулярное резервное копирование, протестированное и отключенное от основной сети;
  • План непрерывности деятельности (PCA), специально для данных о здоровье.

После вступления в силу директивы NIS 2 (имплементирована во французское право Законом от 26 марта 2025 г.) критические субъекты сектора здравоохранения — включая больницы, производителей медицинских устройств и некоторые лаборатории — подпадают под еще более строгие требования кибербезопасности с обязательным уведомлением ANSSI об основных инцидентах в течение 24 часов.

5. Уведомление о нарушениях данных (статьи 33 и 34)

Любое нарушение данных о здоровье должно быть уведомлено в CNIL в течение 72 часов с момента его обнаружения. Если нарушение может представлять высокий риск для прав и свобод лиц, затронутые пациенты также должны быть проинформированы без необоснованной задержки.

В 2024 году CNIL наложила штрафы за задержку уведомления, подчеркивая, что быстрота реагирования сама по себе является обязательством соответствия.

Хранение данных о здоровье: специфическое французское требование

Во Франции Закон от 26 января 2016 года (статья L. 1111-8 Кодекса здравоохранения) требует, чтобы персональные данные о здоровье хранились у сертифицированного хранилища HDS (Hébergeur de Données de Santé). Эта сертификация, выданная аккредитованными COFRAC организациями на основе стандарта ISO 27001 и справочника HDS Национального агентства здравоохранения (ANS), охватывает шесть различных видов деятельности.

Кто обязан получить сертификацию HDS?

Это касается всех организаций, которые хранят, администрируют или эксплуатируют системы обработки информации, содержащие данные о здоровье от имени третьих лиц: облачные провайдеры, издатели общих медицинских карт (DMP), платформы телемедицины и — с 2023 года — издатели мобильных приложений здравоохранения, если они хранят идентифицирующие данные.

Использование сертифицированного хранилища HDS не освобождает ответственного за обработку от его собственных обязательств: он должен обязательно оформить контракт на обработку данных в соответствии со статьей 28 GDPR, детализирующий инструкции, даваемые хранилищу, гарантии безопасности и модальности аудита.

Европейское пространство данных о здоровье (EEDS): какие последствия в 2026 году?

Регламент EEDS (принят в конце 2025 года, первые положения начинают действовать постепенно до 2027 года) устанавливает рамку трансграничного доступа к данным о здоровье для исследований, инноваций и общественного здравоохранения. Для французских профессионалов два непосредственных последствия:

  1. Обязательство уважать усиленное право на переносимость данных (структурированный, машиночитаемый формат) для пациентов;
  2. Запрет на обработку первичных данных о здоровье в целях целевой рекламы, даже с согласия — ограничение более строгое, чем само по себе GDPR.

Эти изменения делают необходимым обновление политик конфиденциальности и контрактов на обработку данных до конца 2026 года. Для профессионалов, использующих инструменты электронной подписи, соответствующие eIDAS, отслеживаемость согласий и авторизаций представляет значительное преимущество для демонстрации соответствия при аудите.

Права пациентов и осуществление прав GDPR

Пациенты располагают всеми правами GDPR (доступ, исправление, удаление, ограничение, переносимость, возражение) с некоторыми секторальными исключениями.

Право доступа к данным о здоровье

Пациент может потребовать доступ ко всему своему медицинскому досье (статья L. 1111-7 Кодекса здравоохранения). Профессионал располагает сроком 8 дней (48 часов для недавних данных, недавних госпитализаций) и 2 месяцев для более старых данных. CNIL и Защитник прав оба штрафовали учреждения, которые отказывали или задерживали эти запросы.

Право на удаление и его ограничения

«Право быть забытым» регулируется законными периодами хранения: 20 лет для медицинских карт взрослых, 28 лет, если процедура была проведена в несовершеннолетие. Эти законные периоды имеют приоритет над любой просьбой о досрочном удалении — ответственный за обработку должен это четко объяснить пациенту.

Управление запросами через электронные каналы

Для учреждений, которые оцифровали свои процессы, запросы на осуществление прав могут передаваться и обрабатываться через защищенные формы. Квалифицированная временная метка запросов и ответов является хорошей практикой, позволяющей доказать соблюдение нормативных сроков при проверке CNIL.

Применимое правовое регулирование защиты данных о здоровье

Соответствие профессионалов здравоохранения и их технологических партнеров основывается на взаимосвязи европейских и национальных текстов, которыми необходимо овладеть.

GDPR — Регламент (ЕС) № 2016/679 от 27 апреля 2016 года: краеугольный камень нормативной базы, он квалифицирует данные о здоровье как чувствительные данные (статья 4, пункт 15), запрещает их обработку, кроме ограниченного списка исключений (статья 9, пункт 2), требует ОВЗД (статья 35), назначения DPO (статья 37), уведомления о нарушениях (статьи 33-34) и пропорциональных мер безопасности (статья 32). Предусмотренные санкции достигают 20 миллионов евро или 4% годового глобального оборота — применяется наибольшая сумма.

Закон об информатике и свободах (Закон № 78-17 от 6 января 1978 г., с изменениями): имплементирует GDPR во французское право, полномочивает CNIL принимать специальные отраслевые справочники для здравоохранения и определяет модальности доступа к SNDS.

Кодекс здравоохранения — статьи L. 1111-7 и L. 1111-8: утверждают право пациента доступа к своей медицинской карте и обязательство хранения у сертифицированного HDS.

Справочник HDS (Хранилище данных о здоровье): опубликован Национальным агентством здравоохранения (ANS), определяет шесть видов сертификационной деятельности, охватывающих физическую инфраструктуру, платформу и прикладное программное обеспечение.

Директива NIS 2 — Директива (ЕС) 2022/2555, имплементирована во Францию Законом от 26 марта 2025 года: подчиняет критические субъекты сектора здравоохранения (больницы более 30 000 пациентов/год, производители медицинских устройств класса IIb и III, референсные лаборатории) усиленным обязательствам кибербезопасности, в частности уведомлению ANSSI в течение 24 часов в случае значительного инцидента и реализации плана реагирования на инциденты, проверяемого ежегодно.

Регламент eIDAS № 910/2014 и eIDAS 2.0 (Регламент (ЕС) 2024/1183): регулируют юридическую ценность электронных подписей, используемых для согласия, оцифрованных медицинских актов и контрактов с поставщиками. Продвинутая или квалифицированная электронная подпись рекомендуется для любого акта, юридическая ценность которого может быть оспорена.

Регламент EEDS (Европейское пространство данных о здоровье, 2025): усиливает права пациентов на свои первичные данные и регулирует использование вторичных данных для исследований, с созданием организаций доступа к данным о здоровье в каждом государстве-члене.

Конкретные правовые риски: помимо административных штрафов CNIL, ответственные за обработку подвергаются гражданской ответственности (статья 82 GDPR), уголовному преследованию (статья 226-17 Уголовного кодекса, максимальное наказание 5 лет лишения свободы и 300 000 евро штрафа для юридических лиц) и репутационному ущербу, экономическое воздействие которого часто превышает размер самого штрафа.

Сценарии использования: соответствие GDPR и данные о здоровье на практике

Сценарий 1 — Объединение частных клиник с около 1200 коек

Объединение частных клиник среднего размера (около 1200 коек на трех площадках) обрабатывало согласия пациентов на бумажных формах, хранящихся в небезопасных физических папках. При внутреннем аудите, подготавливаемом к проверке CNIL, выявлены значительные пробелы: невозможность быстро найти согласие, датированное более двух лет назад, отсутствие отслеживания согласий, связанных с видеонаблюдением в медицинских целях и передачей третьим лицам (страховщикам, врачам-консультантам).

Руководство развернуло решение квалифицированной электронной подписи, интегрированное в систему управления больницей. Результаты, измеренные через шесть месяцев: время обработки запросов доступа к досье сократилось с 14 до 4 рабочих дней (сокращение на 71%), время поиска согласия упало ниже 2 минут против среднего показателя 45 минут ранее, и объединение получило сертификацию HDS для прикладного уровня.

Сценарий 2 — Издатель решения телемедицины для практикующих специалистов

Компания, издающая платформу дистанционных консультаций для специалистов (около 4000 активных пользователей-врачей), подвергалась серьезному риску: его серверы были размещены у американского облачного провайдера без контрактного положения, соответствующего статье 28 GDPR, и без сертификации HDS. Платформа собирала однако отчеты о консультациях, рецепты и клинические фотографии.

После оценки воздействия (ОВЗД), проведенной при участии внешнего DPO, компания мигрировала у сертифицированного HDS хранилища, расположенного во Франции, пересмотрела все контракты с обработчиками и интегрировала механизм информированного согласия с временной меткой перед каждой консультацией. Она также внедрила процедуру внутреннего уведомления об инцидентах менее чем за 12 часов, позволяющую соблюдать нормативный срок в 72 часа перед CNIL. Стоимость приведения в соответствие оценена в 180 000 евро — в сравнении со штрафом в 400 000 евро, наложенным CNIL на аналогичного участника сектора в том же году.

Сценарий 3 — Сеть независимых аптек

Объединение около сорока независимых аптек использовало централизованное программное обеспечение для управления, обрабатывающее историю рецептов и данные лояльности (связанные с косвенными профилями здоровья). Без назначенного DPO и без актуального реестра обработок объединение не было в состоянии ответить на запрос пациента об осуществлении прав в течение 30 дней.

Проект соответствия, растянутый на восемь месяцев, позволил назначить взаимодействия DPO (распространенное и допустимое решение для объединений МСП), документировать 23 отдельные обработки в реестре, пересмотреть политику периодов хранения (данные лояльности хранились 10 лет без обоснования) и обучить весь аптечный персонал правильным процедурам в случае запроса пациента или проверяющего. Предварительно оцененный риск штрафа превышал 150 000 евро.

Часто задаваемые вопросы

Подпадают ли данные о здоровье, собираемые мобильным приложением, под действие GDPR?

Да, если приложение собирает данные, позволяющие предположить состояние здоровья человека (частота сердцебиения, отслеживание менструального цикла, уровень глюкозы, питание), эти данные представляют собой данные о здоровье согласно статье 4, пункт 15 GDPR. Издатель является ответственным за обработку и должен получить явное согласие, хранить данные у провайдера, сертифицированного HDS, и провести ОВЗД, если обработка выполняется в большом масштабе.

Должен ли частнопрактикующий врач, работающий самостоятельно, назначить DPO?

Нет, назначение DPO не является обязательным для частнопрактикующего врача, работающего самостоятельно или в кабинете с несколькими практикующими врачами, если только обработка данных о здоровье не выполняется в большом масштабе. Однако этот врач остается ответственным за обработку и должен вести реестр обработок, применять принцип минимизации данных и иметь возможность ответить на запросы пациентов об осуществлении прав в установленные законом сроки.

Какие санкции может наложить CNIL в случае нарушения данных о здоровье?

CNIL располагает полномочием наложить административный штраф до 20 миллионов евро или 4% годового глобального оборота, применяется наибольшая сумма. Помимо штрафа она может вынести решение о приведении в соответствие с принудительным исполнением или сделать решение общественным. На уголовном уровне статья 226-17 Уголовного кодекса предусматривает до 5 лет лишения свободы и штраф 300 000 евро для юридических лиц.

Несет ли обработчик (программное обеспечение, облако) ответственность за утечку данных о здоровье?

Да. GDPR (статьи 28 и 82) устанавливает совместную ответственность ответственного за обработку и обработчика перед затронутыми лицами. Обработчик несет прямую ответственность, если действовал вне инструкций ответственного за обработку или не соблюдал свои собственные обязательства GDPR. Поэтому необходимо оформить точный контракт на обработку данных и убедиться, что провайдер хранилища сертифицирован HDS для данных о здоровье.

Является ли сертификация HDS обязательной для всех участников цифрового здравоохранения?

Сертификация HDS обязательна для любого провайдера, который хранит, администрирует или эксплуатирует системы обработки информации, содержащие персональные данные о здоровье от имени третьего лица. Она распространяется на облачные провайдеры, издателей SaaS для медицины и платформы телемедицины. Однако профессионал здравоохранения, хранящий свои собственные данные (без передачи третьему лицу), не подпадает непосредственно под это требование, но остается обязан применять меры безопасности статьи 32 GDPR.

Заключение

Защита данных о здоровье составляет в 2026 году один из наиболее сложных и тщательно мониторируемых нормативно-правовых вопросов в цифровом секторе. Между GDPR, Законом об информатике и свободах, требованием хранения HDS, директивой NIS 2 и появлением Европейского пространства данных о здоровье профессионалы должны поддерживать постоянный контроль и структурировать свое соответствие вокруг пяти основных компонентов: реестр обработок, ОВЗД, DPO, техническая безопасность и управление правами пациентов.

Certyneo сопровождает участников здравоохранения в защищенной оцифровке их процессов: сбор согласий с временными метками, квалифицированная электронная подпись контрактов с провайдерами, доказуемое отслеживание каждого акта. Узнайте, как наше решение может усилить вашу соответствие GDPR, посетив пространство для профессионалов здравоохранения или начните бесплатно на Certyneo.

Попробуйте Certyneo бесплатно

Отправьте свой первый конверт на подпись менее чем за 5 минут. 5 бесплатных конвертов в месяц, без привязки карты.

Углубить тему

Справочные статьи по данной теме.

Защита данных клиентов электронной коммерции: соответствие GDPRRGPD en RH : Traitement des données des salariésRGPD в HR: работодатели должны соблюдать строгие правила сбора и обработки персональных данных сотрудников. Узнайте, как обеспечить соответствие и избежать штрафов.Соответствие HDS для данных здравоохранения: руководство для ассоциаций и НПОАссоциации и НПО, обрабатывающие данные здравоохранения, подпадают под действие нормативной базы HDS, часто мало известной в этом секторе. Узнайте реальные обязательства и шаги для обеспечения соответствия.Электронная подпись в управлении персоналом и GDPR: полное руководство на 2026 годМежду eIDAS, GDPR и управлением персональными данными сотрудников электронная подпись ваших документов управления персоналом подчиняется строгим правилам. Узнайте, как оставаться в соответствии с требованиями.Соответствие FedRAMP в здравоохранении: электронная подписьПрограмма FedRAMP устанавливает строгие требования к облачным решениям, используемым американскими федеральными учреждениями здравоохранения. Узнайте, как соответствующая HDS и FedRAMP электронная подпись решает эти вызовы.

Углубить тему

Наши полные руководства для освоения электронной подписи.

Сообщество Certyneo

Вопрос об электронной подписи?

Присоединитесь к сообществу Certyneo: задавайте вопросы, делитесь ответами и взаимодействуйте с тысячами пользователей и нашей командой.

Углубите знания с помощью этих материалов по теме.