Захист даних про здоров'я та відповідність GDPR для професіоналів
Дані про здоров'я є найбільш чутливими персональними даними відповідно до GDPR. Дізнайтеся про всі зобов'язання, які стоять перед професіоналами галузі у 2026 році.
Редактор — Certyneo · Про Certyneo

Дані про здоров'я займають особливе місце в європейському нормативно-правовому середовищі. Кваліфіковані як дані особливої категорії, чутливі дані відповідно до GDPR (стаття 9), вони підлягають посиленому режиму захисту, який застосовується до всіх професіоналів, які їх обробляють: закладів охорони здоров'я, взаємних страхових товариств, видавців програмного забезпечення для охорони здоров'я, лабораторій, служб допомоги на дому, учасників e-health та телемедицини. У 2026 році нормативно-правовий ландшафт ще більше ущільнився — з поступовим запровадженням Європейського простору даних про здоров'я (EEDS), оновленими рекомендаціями CNIL та рекордними санкціями в ЄС, відповідність вже не є варіантом. Ця стаття описує, крок за кроком, застосовні зобов'язання та найкращі практики для захисту ваших процесів обробки.
Що таке дані про здоров'я за GDPR?
GDPR (Регламент № 2016/679, стаття 4 §15) визначає дані про здоров'я як «персональні дані, що стосуються фізичного або психічного здоров'я фізичної особи, включаючи надання послуг охорони здоров'я, які розкривають інформацію про стан здоров'я цієї особи».
Сфера застосування ширша, ніж здається
Це визначення охоплює набагато більше, ніж класичні медичні файли. Це стосується:
- Медичного анамнезу, діагнозів, рецептів та результатів аналізів;
- Даних, зібраних пристроями Інтернету речей (смарт-годинники, датчики глюкози, додатки відстеження менструального циклу);
- Адміністративних даних, які дозволяють зробити висновок про стан здоров'я (коефіцієнти відшкодування, частота консультацій);
- Номерів соціального страхування (NIR), коли вони пов'язані з медичною інформацією.
У Франції CNIL уточнила, зокрема у своєму довідковому рішенні щодо сховищ даних про здоров'я (EDS), що це поняття слід тлумачити в широкому сенсі. Таким чином, просте фото, яке розкриває видиму інвалідність, або біометричні дані (відбиток сітківки ока) входять в цю область.
Чому посилений захист?
Особлива чутливість даних про здоров'я полягає в їх дискримінаційному потенціалі. Розкриття стану здоров'я особи може вплинути на її доступ до роботи, страхування, кредиту або порушити її приватність. CNIL вважає, що порушення, що стосуються даних про здоров'я, становили у 2024 році більш як 36% повідомлень, які вона отримала — це перша категорія порушених даних.
Конкретні правові основи для обробки даних про здоров'я
Стаття 9 §1 GDPR встановлює принцип заборони обробки чутливих даних з обмеженим переліком винятків. Для професіоналів охорони здоров'я основними правовими основами є:
Явна згода (ст. 9 §2 a)
Згода має бути вільною, конкретною, обґрунтованою та однозначною, висловленою явною позитивною дією. У сфері охорони здоров'я ця основа часто непридатна для звичайного лікування (дисбаланс влади лікар/пацієнт), але залишається необхідною для обробки в цілях дослідження, маркетингу або використання додатків охорони здоров'я загального користування.
Хороша практика 2026: використання електронного підпису в охороні здоров'я для отримання згоди пацієнтів таким чином, який можна відстежити та проставити часовий штамп, що полегшує доказування під час перевірки.
Медична допомога та профілактична медицина (ст. 9 §2 h)
Це основна правова основа для професіоналів охорони здоров'я, які обробляють дані в контексті лікувального контакту. Вона застосовується за умови, що обробка здійснюється — або під відповідальністю — професіоналом, якому притримується медична таємниця.
Суспільний інтерес та дослідження (ст. 9 §2 i та j)
Обробка в цілях суспільного здоров'я (епідеміологічне спостереження, фармаконагляд) або наукові дослідження можуть спиратися на ці винятки. Франції закон про інформатику та свободи (ст. 65-68) та декрет, що регулює Національну систему даних про здоров'я (SNDS), визначають умови доступу.
Конкретні зобов'язання осіб, відповідальних за обробку
Чи то приватна клініка, чи видавець рішення цифрової охорони здоров'я, зобов'язання структуровані навколо п'яти стовпів.
1. Реєстр обробки (ст. 30)
Кожна особа, відповідальна за обробку, або розпорядник даних повинні вести реєстр, який документує кожну обробку: мету, правову основу, категорії даних, терміни зберігання, одержувачів, заходи безпеки. CNIL вимагає, щоб цей реєстр був актуальним і подавав без затримки при перевірці.
2. Оцінка впливу на захист даних (OZIД / ст. 35)
Обробка даних про здоров'я у великих масштабах або в цілях профілювання обов'язково вимагає OZIД (DPIA англійською мовою). CNIL опублікувала список обробки, обов'язково підлеглої OZIД, включаючи сховища даних про здоров'я, мобільні додатки для моніторингу стану здоров'я та підключені медичні пристрої.
Щодо правової вартості електронних документів в цьому контексті, постачальники повинні переконатися, що їхні механізми збору відповідають вимогам доказовості.
3. Призначення уповноваженого з питань захисту даних (DPO)
Призначення DPO є обов'язковим для:
- Професіоналів охорони здоров'я, об'єднаних в групування (лікарні, ПМСШ, установи охорони здоров'я з більш ніж 50 осіб);
- Взаємних страхових товариств та страховиків здоров'я;
- Видавців програмного забезпечення для охорони здоров'я, які обробляють дані у великих масштабах.
З 2024 року CNIL посилила свої перевірки щодо ефективності ролі DPO, зокрема перевіряючи його реальну незалежність та ресурси.
4. Безпека систем інформації (ст. 32)
Технічні та організаційні заходи повинні бути пропорційні ризику. CNIL рекомендує зокрема:
- Наскрізне шифрування даних, що зберігаються, і при передачі;
- Псевдонімізацію, коли мета це дозволяє;
- Впровадження суворих заходів контролю доступу (багатофакторна автентифікація);
- Регулярні резервні копії, протестовані та відключені від основної мережі;
- План безперервності діяльності (PCA), специфічний для даних про здоров'я.
З моменту вступу в дію Директиви NIS 2 (впровадженої у французьке право Законом від 26 березня 2025 року), важливі суб'єкти сектору охорони здоров'я — включаючи лікарні, виробників медичних пристроїв та певні лабораторії — підлягають ще суворішим вимогам кібербезпеки, з обов'язковим повідомленням ANSSI про серйозні інциденти протягом 24 годин.
5. Повідомлення про порушення даних (ст. 33 та 34)
Будь-яке порушення даних про здоров'я повинно бути повідомлено CNIL протягом 72 годин з моменту його виявлення. Якщо порушення може спричинити високий ризик для прав та свобод осіб, пацієнтів, які це стосується, також слід повідомити без невиправданої затримки.
У 2024 році CNIL накладала штрафи за затримку повідомлення, нагадуючи, що оперативність сама по собі є зобов'язанням відповідності.
Розміщення даних про здоров'я: спеціально французька вимога
Франції Закон від 26 січня 2016 року (ст. L. 1111-8 Кодексу охорони здоров'я) вимагає, щоб персональні дані про здоров'я розміщувалися у сертифікованого провайдера HDS (Hébergeur de Données de Santé — Провайдер даних про здоров'я). Цей сертифікат, виданий акредитованими COFRAC організаціями на основі стандарту ISO 27001 та довідника HDS ANS, охоплює шість окремих видів діяльності.
Хто стосується сертифікації HDS?
Це стосується всіх учасників, які розміщують, адмініструють або експлуатують системи інформації, що містять дані про здоров'я від імені третіх осіб: хмарні провайдери, видавців DMP (спільного медичного файлу), платформи телемедицини та — з 2023 року — видавців додатків охорони здоров'я загального користування, якщо вони зберігають ідентифікуючі дані.
Використання сертифікованого провайдера HDS не звільняє осіб, відповідальних за обробку, від своїх власних зобов'язань: вони повинні обов'язково формалізувати договір розпорядника, який відповідає статті 28 GDPR, деталізуючи інструкції, надані розпорядником, гарантії безпеки та способи аудиту.
Європейський простір даних про здоров'я (EEDS): які наслідки у 2026?
Регламент EEDS (прийнятий наприкінці 2025 року, перші положення якого поступово вступають в силу до 2027 року) встановлює правила трансграничного доступу до даних про здоров'я для дослідження, інновацій та суспільного здоров'я. Для французьких професіоналів два безпосередні наслідки:
- Зобов'язання дотримуватися посиленого права на портативність (структурований, машинозчитуваний формат) для медичних файлів пацієнтів;
- Заборона обробки первинних даних про здоров'я в цілях цільованої реклами, навіть з згоди — обмеження суворіше, ніж сам GDPR.
Ці зміни роблять необхідним оновлення політики конфіденційності та контрактів розпорядників до кінця 2026 року. Для професіоналів, які використовують інструменти електронного підпису, відповідні eIDAS, відстеження згод та авторизацій є значною перевагою для демонстрації відповідності під час аудиту.
Права пацієнтів та здійснення прав GDPR
Пацієнти мають усі права GDPR (доступ, спростування, видалення, обмеження, портативність, заперечення), з деякими секторальними коригуваннями.
Право доступу до даних про здоров'я
Пацієнт може запросити доступ до всього свого медичного файлу (ст. L. 1111-7 CSP). Професіонал має 8 днів (48 годин для останніх даних, нещодавних госпіталізацій) та 2 місяці для старіших даних. CNIL та Захисник прав обох накладали санкції на установи, які відмовляли або затримували такі запити.
Право на видалення та його обмеження
«Право на забування» обмежено законними термінами зберігання: 20 років для дорослих медичних файлів, 28 років, якщо процедура була здійснена до досягнення дієздатності. Ці законні терміни переважають будь-який запит на дострокове видалення — особа, відповідальна за обробку, повинна це ясно пояснити пацієнту.
Управління запитами через електронні канали
Для установ, які дематеріалізували свої процеси, запити на здійснення прав можуть передаватися та оброблятися через захищені форми. Кваліфіковане електронне позначення часу запитів та відповідей є хорошою практикою, яка дозволяє довести дотримання нормативних термінів під час перевірки CNIL.
Нормативно-правова база для захисту даних про здоров'я
Відповідність професіоналів охорони здоров'я та їхніх технологічних партнерів спирається на поєднання європейських та національних текстів, які необхідно знати.
GDPR — Регламент (ЄС) № 2016/679 від 27 квітня 2016 року: наріжний камінь цього механізму класифікує дані про здоров'я як чутливі дані (ст. 4 §15), забороняє їх обробку, крім обмеженого переліку винятків (ст. 9 §2), вимагає OZIД (ст. 35), призначення DPO (ст. 37), повідомлення про порушення (ст. 33-34) та адекватних заходів безпеки (ст. 32). Передбачені санкції досягають 20 мільйонів євро або 4% світового річного обороту — беруть найбільшу суму.
Закон про інформатику та свободи (Закон № 78-17 від 6 січня 1978 року, змінений): імплементуючи GDPR у французьке право, він уповноважує CNIL приймати спеціалізовані секторальні довідники для охорони здоров'я та визначає способи доступу до SNDS.
Кодекс охорони здоров'я — ст. L. 1111-7 та L. 1111-8: закріплюють право пацієнта на доступ до його медичного файлу та зобов'язання розміщувати дані у сертифікованого провайдера HDS.
Довідник HDS (Провайдер даних про здоров'я): опублікований Агенцією цифрової охорони здоров'я (ANS), він визначає шість видів діяльності сертифікації, які охоплюють фізичну інфраструктуру, платформу та прикладне програмне забезпечення.
Директива NIS 2 — Директива (ЄС) 2022/2555, впровадження у Францію Законом від 26 березня 2025 року: підпорядковує важливі суб'єкти сектору охорони здоров'я (лікарні понад 30 000 пацієнтів/рік, виробники медичних пристроїв класу IIb та III, референтні лабораторії) посиленим вимогам кібербезпеки, зокрема, повідомленням ANSSI протягом 24 годин у разі значного інциденту та запровадженням планів реагування на інциденти, перевірених щорічно.
Регламент eIDAS № 910/2014 та eIDAS 2.0 (Регламент (ЄС) 2024/1183): регулюють правову вартість електронних підписів, використовуваних для згод, дематеріалізованих медичних актів та контрактів з постачальниками. Розширена або кваліфікована електронна підпис рекомендується для будь-якого акту, доказове значення якого може бути оскаржено.
Регламент EEDS (Європейський регламент про простір даних про здоров'я, 2025): посилює права пацієнтів на їхні первинні дані та регулює використання вторинних даних для дослідження, з створенням організацій доступу до даних про здоров'я в кожній державі-члені.
Конкретні юридичні ризики: крім адміністративних штрафів CNIL, особи, відповідальні за обробку, піддаються позивам про цивільну відповідальність (ст. 82 GDPR), кримінальним переслідуванням (ст. 226-17 Кримінального кодексу, максимальне покарання 5 років ув'язнення та 300 000 євро штрафу для юридичної особи) та репутаційній шкоді, економічний вплив якої часто перевищує суму штрафу.
Сценарії використання: відповідність GDPR та дані про здоров'я на практиці
Сценарій 1 — Групування приватних клінік з приблизно 1 200 ліжками
Групування приватних клінік середнього розміру (приблизно 1 200 ліжок, розподілених на три відділення) обробляло згоди пацієнтів на паперових формах, зберігаючись у фізичних архівах з низькою безпекою. Під час внутрішнього аудиту, підготовчого до перевірки CNIL, було виявлено кілька прогалин: неможливість швидко знайти згоду, яка датується більш ніж два роки тому, відсутність відстеження для згод, пов'язаних з відеоспостереженням за пацієнтом та передачею третім сторонам (страховикам, лікарям-консультантам).
Напрямок впровадив рішення кваліфікованої електронної підписи, інтегроване в систему інформації лікарні. Результати, виміряні протягом шести місяців: час обробки запитів доступу до медичного файлу скоротився з 14 до 4 робочих днів (скорочення на 71%), час пошуку згоди скоротився до менш ніж 2 хвилин проти середніх 45 хвилин раніше, і групування отримало сертифікацію HDS для прикладного шару.
Сценарій 2 — Видавець рішення телемедицини для лікарів-фахівців
Компанія, що видає платформу дистанційної консультації для спеціалістів-вільнопрактикуючих лікарів (приблизно 4 000 активних користувачів-лікарів), піддавалася великому ризику: її сервери розміщувалися у постачальника хмарних послуг США без контрактного положення, відповідного статті 28 GDPR, та без сертифікації HDS. Однак платформа збирала звіти про консультації, рецепти та клінічні фотографії.
Після оцінки впливу (OZIД), проведеної з зовнішнім DPO, компанія перенесла систему на сертифікований провайдер HDS, розташований у Франції, переглянула всі контракти розпорядників та інтегрувала механізм обґрунтованої згоди з часовою міткою перед кожною консультацією. Вона також упровадила процедуру внутрішнього повідомлення про інциденти менше ніж за 12 годин, що дозволяє дотримати нормативного терміну 72 годин перед CNIL. Вартість приведення у відповідність була визначена у 180 000 євро — в порівнянні з 400 000 євро штрафу, накладеного CNIL на порівняльного учасника того ж року.
Сценарій 3 — Мережа незалежних аптек
Групування приблизно сорока незалежних аптек використовувало централізовану програму управління, яка обробляла історії рецептів та дані програми лояльності (пов'язані з неявними профілями здоров'я). Без призначеного DPO та без актуального реєстру обробки групування не могло відповісти на запит пацієнта на здійснення прав протягом 30 днів.
Проект відповідності, розтягнутий на вісім місяців, дозволив призначити розподіленого DPO (звичайне та дозволене рішення для групування малих та середніх підприємств), документувати 23 окремі види обробки в реєстрі, переглянути політику термінів зберігання (дані програми лояльності зберігалися 10 років без обґрунтування) та навчити весь персонал аптеки добрим звичкам у разі запиту пацієнта або контролера. Розраховуваний ризик штрафу на початку перевищував 150 000 євро.
Часто задавані питання
Чи підлягають дані про здоров'я, зібрані мобільним додатком, GDPR?
Так, з моменту, коли додаток збирає дані, які дозволяють зробити висновок про стан здоров'я особи (частота серцевих скорочень, відстеження менструального циклу, глюкоза, харчування), ці дані складають дані про здоров'я в значенні статті 4 §15 GDPR. Видавець є особою, відповідальною за обробку, і повинен отримати явну згоду, розміщувати дані у провайдера, сертифікованого HDS, та проводити OZIД, якщо обробка здійснюється у великих масштабах.
Чи повинен лікар-вільнопрактикуючий, що виконує одноосібно, призначувати DPO?
Ні, призначення DPO не є обов'язковим для лікаря-вільнопрактикуючого, що виконує одноосібно або в кабінеті з кількома практикуючим лікарів, крім випадків, коли обробка охоплює дані про здоров'я у великих масштабах. Однак цей лікар залишається відповідальним за обробку та повинен вести реєстр обробки, застосовувати принцип мінімізації даних та мати можливість відповідати на запити пацієнтів на здійснення своїх прав у встановлені законодавством терміни.
Які санкції CNIL може накласти у разі порушення даних про здоров'я?
CNIL має адміністративну владу накладання санкцій, яка може досягати 20 мільйонів євро або 4% світового річного обороту, беручи найбільшу суму. Крім штрафу, вона може видати наказ про приведення у відповідність з фінансовою санкцією за невиконання або оприлюднити рішення. На кримінальному рівні стаття 226-17 Кримінального кодексу передбачає до 5 років ув'язнення та 300 000 євро штрафу для юридичних осіб.
Чи несе розпорядник (програмне забезпечення, хмара) відповідальність у разі витоку даних про здоров'я?
Так. GDPR (ст. 28 та 82) встановлює спільну відповідальність особи, відповідальної за обробку, та розпорядника перед особами, яких це стосується. Розпорядник несе прямую відповідальність, якщо він діяв поза інструкціями особи, відповідальної за обробку, або якщо він не дотримався своїх власних зобов'язань GDPR. Тому надзвичайно важливо формалізувати точний контракт розпорядника та переконатися, що провайдер сертифікований HDS для даних про здоров'я.
Чи є сертифікація HDS обов'язковою для всіх учасників цифрової охорони здоров'я?
Сертифікація HDS є обов'язковою для будь-якого постачальника, який розміщує, адмініструє або експлуатує системи інформації, що містять персональні дані про здоров'я від імені третьої особи. Це застосовується до провайдерів хмарних послуг, видавців медичного SaaS та платформ телемедицини. Однак професіонал охорони здоров'я, який розміщує власні дані (не передаючи їх третій стороні), безпосередньо не підлягає цьому зобов'язанню, але залишається прив'язаним до заходів безпеки статті 32 GDPR.
Висновок
Захист даних про здоров'я являє собою у 2026 році один з найбільш складних та найбільш контрольованих нормативно-правових питань у цифровому секторі. Між GDPR, Законом про інформатику та свободи, зобов'язанням розміщування HDS, Директивою NIS 2 та появою Європейського простору даних про здоров'я професіоналам необхідно постійно стежити та структурувати свою відповідність навколо п'яти стовпів: реєстр обробки, OZIД, DPO, технічна безпека та управління правами пацієнтів.
Certyneo супроводжує учасників охорони здоров'я в безпечній дематеріаліз
Спробуйте Certyneo безкоштовно
Надішліть свою першу папку для підпису менш ніж за 5 хвилин. 5 безкоштовних папок на місяць без банківської карти.
Поглибіть тему
Довідкові статті на цю тему.
Поглибіть тему
Наші детальні посібники для освоєння електронного підпису.
Рекомендовані статті
Поглибіть свої знання з цих статей, пов'язаних із темою.

ПДВ 2026: розрахунок, декларування та нові зобов'язання для підприємств
Реформа ПДВ 2026 змінює правила розрахунку та декларування для мільйонів французьких підприємств. Оволодійте новими зобов'язаннями до їх застосування до вас.

EIRL проти SARL: повне порівняння юридичних статусів у 2026 році
Вибір між EIRL та SARL є стратегічним рішенням, яке впливає на ваш майновий стан, податковий режим та професійне майбутнє. Дізнайтеся про повне порівняння для 2026 року.

Мандат на управління орендою та електронний підпис: повний довідник на 2026 рік для агентів і власників
Електронний підпис революціонізує мандат на управління орендою, усуваючи затримки з доставкою і непотрібні поїздки. Дізнайтесь, як агенти та власники підписують документи в повній відповідності до eIDAS з 2026 року.