Разговор про утечку почти всегда начинается с оценки масштаба: сколько записей ушло, есть ли там паспорта, попало ли это в открытые каналы. Логика понятная — в новостях штраф называют вместе с числом пострадавших, и кажется, что маленькая база защищает сама себя. Для лаборатории и диагностического центра эта логика не работает. В статье 13.11 КоАП рядом стоят две разные конструкции: одна отсчитывает вилку от объёма утечки, вторая объём не упоминает вообще — и сведения о состоянии здоровья попадают во вторую. Разбираем, что дословно написано в норме, почему у лаборатории не бывает «обычной» части базы, где эта база вторично собирается в маркетинговом контуре, почему подрядчик не проходит по медицинскому исключению закона о персональных данных и что оператор обязан успеть в первые двадцать четыре и семьдесят два часа.
Почему «у нас утекло немного» ничего не меняет
Владельцу лаборатории про утечки рассказывают в основном новости про банки и маркетплейсы. Там всегда есть число: столько-то миллионов строк, столько-то миллионов штрафа. Из этого складывается ощущение шкалы — чем меньше база, тем меньше риск, а совсем маленькая утечка это в худшем случае предписание.
Шкала действительно есть. Просто построена она не для тех данных, с которыми работает лаборатория.
Ответственность за утечку разложена на несколько разных составов. Часть из них устроена ступенчато: чем больше субъектов и идентификаторов ушло, тем выше вилка. Ступени начинаются не с первой записи. А рядом стоит отдельный состав, в котором объём не упоминается ни разу, — он про категорию данных, а не про их количество. Сведения о состоянии здоровья относятся именно к этой категории.
Для лаборатории отсюда следует неприятная вещь. Между «утекли три карточки» и «утекла вся база» разница есть — в репутационных последствиях, в числе возможных исков, в объёме работы по расследованию. Но её нет в том, образуется ли состав. Он образуется в обоих случаях, и вилка у него одна.
Дальше по порядку: что именно написано в нормах, почему у лаборатории каждая строка базы оказывается специальной категорией, где эта база вторично собирается в маркетинге и какой регламент закрывает первые сутки. Отдельно — про маркетинговых подрядчиков: они почти всегда работают вне медицинского исключения закона о персональных данных, и в отрасли это редко проговаривают вслух.
Что дословно написано в статье 13.11 КоАП
Цитаты ниже — по тексту Кодекса об административных правонарушениях, актуальному на дату публикации.
Ступенчатая конструкция начинается с части 12 статьи 13.11: «Действия (бездействие) оператора, повлекшие неправомерную передачу (предоставление, распространение, доступ) информации, включающей персональные данные от одной тысячи до десяти тысяч субъектов персональных данных и (или) от десяти тысяч до ста тысяч идентификаторов, если эти действия (бездействие) не содержат признаков уголовно наказуемого деяния». Для юридического лица здесь от 3 до 5 млн ₽.
Часть 13 — та же конструкция для следующего диапазона: от 10 000 до 100 000 субъектов и (или) от 100 000 до 1 млн идентификаторов, для юридического лица от 5 до 10 млн ₽. Часть 14 — свыше 100 000 субъектов и (или) свыше 1 млн идентификаторов, от 10 до 15 млн ₽.
Ниже в той же статье стоит часть 16, и устроена она иначе: «Действия (бездействие) оператора, повлекшие неправомерную передачу (предоставление, распространение, доступ) информации, включающей специальную категорию персональных данных, — влекут наложение административного штрафа на граждан в размере от трехсот тысяч до четырехсот тысяч рублей; на должностных лиц — от одного миллиона до одного миллиона трехсот тысяч рублей; на юридических лиц — от десяти миллионов до пятнадцати миллионов рублей».
Прочитайте диспозицию ещё раз. В ней нет ни субъектов, ни идентификаторов, ни слова «более». Единственный признак, отличающий этот состав от предыдущих, — категория данных. Верхняя граница вилки при этом та же, что в части 14, где речь идёт о более чем ста тысячах человек.
Рядом живёт часть 11 — про молчание: невыполнение или несвоевременное выполнение обязанности уведомить надзорный орган об инциденте. Для юридического лица от 1 до 3 млн ₽. Это отдельный штраф, он не поглощается штрафом за саму утечку.
Когда именно эти части появились в кодексе — вопрос, в котором открытые источники расходятся между собой, поэтому дату я не называю. На решение она не влияет: нормы действуют сейчас, и состояние вашего контура проверяется по ним.
| Часть статьи 13.11 КоАП | Что попадает под состав | Штраф для юридического лица |
|---|---|---|
| Часть 11 | Оператор не уведомил надзорный орган об инциденте или уведомил с опозданием | От 1 до 3 млн ₽ |
| Часть 12 | От одной тысячи до 10 000 субъектов и (или) от 10 000 до 100 000 идентификаторов | От 3 до 5 млн ₽ |
| Часть 13 | От 10 000 до 100 000 субъектов и (или) от 100 000 до 1 млн идентификаторов | От 5 до 10 млн ₽ |
| Часть 14 | Свыше 100 000 субъектов и (или) свыше 1 млн идентификаторов | От 10 до 15 млн ₽ |
| Часть 16 | Специальная категория персональных данных — порога по числу записей в норме нет | От 10 до 15 млн ₽ |
| Часть 17 | Биометрические персональные данные | От 15 до 20 млн ₽ |
| Часть 18 | Повтор состава части 16 или 17 после наказания по частям 12–17 | От 1 до 3% выручки, но не менее 25 млн и не более 500 млн ₽ |
Что в этой статье, а что рядом. Здесь — один узел: почему для лаборатории объём утечки не смягчает состав и что из этого следует для маркетингового контура. Общая рамка работы с данными пациентов разобрана в материале про персональные данные пациентов и 152-ФЗ на практике, а экономика каналов, через которые эти данные вообще попадают в контур, — в разборе расчёта по агрегаторам в диагностике.
Почему у лаборатории не бывает «обычной» части базы
Часть 1 статьи 10 закона о персональных данных: «Обработка специальных категорий персональных данных, касающихся расовой, национальной принадлежности, политических взглядов, религиозных или философских убеждений, состояния здоровья, интимной жизни, не допускается» — кроме случаев, перечисленных дальше в самой статье.
Состояние здоровья стоит в перечне прямо. Остаётся вопрос, какие поля базы лаборатории считаются сведениями о состоянии здоровья, и здесь помогает определение врачебной тайны. Часть 1 статьи 13 закона об основах охраны здоровья граждан: «Сведения о факте обращения гражданина за оказанием медицинской помощи, состоянии его здоровья и диагнозе, иные сведения, полученные при его медицинском обследовании и лечении, составляют врачебную тайну».
Факт обращения — уже тайна. Не результат, не диагноз, а сам факт того, что человек к вам пришёл.
Отсюда особое положение лаборатории по сравнению почти с любым другим бизнесом. У интернет-магазина база делится на части: контакты подписчиков — одно, история заказов — другое, и чувствительной оказывается лишь доля данных. У лаборатории такого деления нет. Строка «фамилия, телефон, дата, наименование исследования» без единой цифры результата — это уже сведение о факте обращения за медицинской помощью и, как правило, указание на проверяемую проблему: наименование исследования почти всегда называет систему органов, инфекцию или состояние.
И чувствительность здесь не пропорциональна объёму. Утечка одной строки про конкретного человека и конкретный тест способна стоить этому человеку дороже, чем обезличенная выгрузка на сто тысяч контактов. Часть 16 в этом смысле последовательна: она смотрит на категорию данных, а не на их объём.
Оговорку сниму сразу. Квалификацию конкретного массива данных даёт надзорный орган, а в споре — суд. Дискуссия о том, является ли конкретный набор полей специальной категорией, теоретически возможна: например, если в выгрузке остались только телефон и город. Но строить маркетинг из расчёта на выигрыш в таком споре — отдельное управленческое решение, и принимать его лучше осознанно, а не по инерции.
Две конструкции в одной статье: объём против категории
Где в маркетинге собирается вторая копия базы
Медицинская информационная система обычно защищена лучше всего остального: к ней есть требования, ограниченный список пользователей и внимание главного врача. А рядом годами по частям собирается второй контур, который никто не рисовал целиком.
Он возникает не из злого умысла, а из нормальных рабочих задач: сделать запись онлайн, померить рекламу, напомнить о повторном исследовании, дожать отвалившуюся заявку.
| Точка маркетингового контура | Что там оказывается | У кого физически лежит |
|---|---|---|
| Форма записи на сайте | Имя, телефон, выбранное исследование, комментарий | Хостинг, база сайта, почтовый ящик, куда падает заявка |
| Виджет онлайн-записи | То же плюс дата и время визита | Сторонний сервис записи и его подрядчики |
| Коллтрекинг и запись разговоров | Номер и аудиозапись, где вслух названо исследование | Вендор телефонии, хранилище расшифровок |
| Рассылки и СМС | Сегменты вида «сдавал такое-то исследование» | Сервис рассылок, иногда зарубежный |
| CRM и её интеграции | Сделки с наименованием услуги и суммой | Интегратор, у которого нередко остались доступы |
| Аналитика и рекламные кабинеты | Идентификаторы, события, иногда состав заказа | Аналитические и рекламные системы |
| Личный кабинет и чат-бот | Результаты исследований и переписка с пациентом | Разработчик, платформа бота |
Общая логика простая: любая точка, где к контакту прикреплено наименование исследования, — это фрагмент специальной категории. Причём в маркетинге такое прикрепление делают намеренно, иначе не работают ни сегментация рассылок, ни расчёт стоимости привлечения по направлениям, ни офлайн-конверсии. Как связывать источник обращения с записью, не вынося диагностическую часть наружу, разбирали в материале про сквозную аналитику в клинике. Здесь важнее другое: этот контур почти всегда шире, чем представляет себе владелец, и почти никогда не описан одним документом.
Утечка — это не обязательно взлом. Норма говорит о «действиях (бездействии) оператора, повлекших неправомерную передачу (предоставление, распространение, доступ)». Взлом здесь только частный случай. Сюда же попадают открытая на публичный доступ таблица с выгрузкой заявок, тестовая копия базы на сервере разработчика без пароля, письмо со списком пациентов не тому адресату, сохранившийся доступ у уволенного администратора, экспорт из CRM на личный ноутбук. И бездействие названо в норме наравне с действием.
Исключение статьи 10, под которое подрядчик не попадает
В части 2 статьи 10 закона о персональных данных перечислены случаи, когда общий запрет на обработку специальных категорий не действует. Медицинский случай — пункт 4, и звучит он дословно так: «обработка персональных данных осуществляется в медико-профилактических целях, в целях установления медицинского диагноза, оказания медицинских и медико-социальных услуг при условии, что обработка персональных данных осуществляется лицом, профессионально занимающимся медицинской деятельностью и обязанным в соответствии с законодательством Российской Федерации сохранять врачебную тайну».
Здесь два условия, и они соединены союзом, а не заменяют друг друга. Первое — цель обработки. Второе — кто именно обрабатывает.
Маркетинговый подрядчик не проходит по второму условию практически никогда. Агентство, разработчик сайта, интегратор CRM, вендор коллтрекинга, сервис рассылок, аутсорсинговый колл-центр, облачный провайдер — ни один из них не занимается медицинской деятельностью профессионально. Значит, для передачи им сведений о здоровье пункт 4 основанием не работает, и основание приходится искать в другом пункте той же части. На практике это письменное согласие субъекта, оформленное так, как требует закон.
И это не единственное место, где согласие обязательно. Часть 3 статьи 6 начинается словами: «Оператор вправе поручить обработку персональных данных другому лицу с согласия субъекта персональных данных, если иное не предусмотрено федеральным законом, на основании заключаемого с этим лицом договора».
То есть само привлечение подрядчика к обработке — действие, для которого нужно согласие пациента. Не «мы же не продаём данные», не «он просто настраивает рекламу», а согласие.
Слепое пятно здесь одно и очень устойчивое. Владелец считает, что медицинское исключение накрывает весь контур клиники, потому что клиника — медицинская организация. Исключение написано не про организацию, а про лицо, которое обрабатывает данные.
Работает ли медицинское исключение для подрядчика
Что закон требует записать в договор с подрядчиком
Часть 3 статьи 6 не ограничивается разрешением поручить обработку — она перечисляет, что должно быть определено в поручении оператора. Дословно там названы «перечень персональных данных, перечень действий (операций) с персональными данными, которые будут совершаться лицом, осуществляющим обработку персональных данных, цели их обработки», обязанность соблюдать конфиденциальность, обязанность «по запросу оператора… предоставлять документы и иную информацию, подтверждающие принятие мер», обязанность обеспечивать безопасность при обработке, требования к защите данных — и отдельно «требование об уведомлении оператора о случаях, предусмотренных частью 3.1 статьи 21 настоящего Федерального закона».
Последний пункт стоит прочитать медленно. Закон прямо требует записать в договор обязанность подрядчика сообщить вам об инциденте. Причина арифметическая: срок на уведомление надзорного органа идёт у вас, а инцидент случается у него.
Часть 5 той же статьи расставляет ответственность: «В случае, если оператор поручает обработку персональных данных другому лицу, ответственность перед субъектом персональных данных за действия указанного лица несет оператор. Лицо, осуществляющее обработку персональных данных по поручению оператора, несет ответственность перед оператором».
Практический вывод короткий. Штраф придёт лаборатории, а не подрядчику. Возврат денег с подрядчика — отдельный гражданский спор со всеми обычными сложностями доказывания убытков, и он ограничен тем, что написано в договоре. Если про персональные данные там есть только строчка «стороны соблюдают требования законодательства», спор будет тяжёлым.
Отдельный сюжет — франшиза. В лабораторной франшизе стоит заранее выяснить, кто выступает оператором по каждой части потока и в чьей информационной системе хранятся результаты: это влияет и на то, кто подаёт уведомление, и на то, кому выпишут штраф. Разбор структуры отношений с франчайзером и её экономики — в материале про то, свою лабораторию или франшизу.
Первые двадцать четыре часа
Обязанность уведомить надзорный орган описана в части 3.1 статьи 21 закона о персональных данных: «В случае установления факта неправомерной или случайной передачи (предоставления, распространения, доступа) персональных данных, повлекшей нарушение прав субъектов персональных данных, оператор обязан с момента выявления такого инцидента оператором, уполномоченным органом по защите прав субъектов персональных данных или иным заинтересованным лицом уведомить уполномоченный орган по защите прав субъектов персональных данных: 1) в течение двадцати четырех часов о произошедшем инциденте, о предполагаемых причинах, повлекших нарушение прав субъектов персональных данных, и предполагаемом вреде, нанесенном правам субъектов персональных данных, о принятых мерах по устранению последствий соответствующего инцидента, а также предоставить сведения о лице, уполномоченном оператором на взаимодействие с уполномоченным органом по защите прав субъектов персональных данных, по вопросам, связанным с выявленным инцидентом».
Три вещи в этой формулировке обычно проскакивают мимо.
Первое — момент, с которого пошёл срок. Не с того, когда вы признали инцидент инцидентом, и не с того, когда закончили внутреннюю проверку. С момента выявления, причём выявления «оператором, уполномоченным органом… или иным заинтересованным лицом». Если о выгрузке первым написал журналист или сам пациент, часы уже идут, а вы об этом можете ещё не знать.
Второе — состав уведомления. Там перечислено, что именно надо сообщить: сам инцидент, предполагаемые причины, предполагаемый вред, принятые меры и сведения об уполномоченном лице. Обратите внимание на слово «предполагаемые»: за сутки закон не требует установить истину, он требует изложить версию и меры.
Третье — уполномоченное лицо. Это конкретный человек с контактами, и назначать его в момент инцидента поздно.
Уведомление подаётся через форму для операторов в разделе про инциденты на портале персональных данных Роскомнадзора. За несоблюдение срока — часть 11 статьи 13.11, от 1 до 3 млн ₽ для юридического лица, отдельно от штрафа за саму утечку.
Что оператор делает в первые сутки после выявления
Следующие семьдесят два часа
Второй пункт той же части: «в течение семидесяти двух часов о результатах внутреннего расследования выявленного инцидента, а также предоставить сведения о лицах, действия которых стали причиной выявленного инцидента (при наличии)».
Семьдесят два часа на расследование — срок, выполнимый только заранее. За трое суток нельзя восстановить то, чего не журналировали.
Что должно существовать до инцидента, а не после него:
— перечень систем, где вообще лежат данные пациентов, с указанием ответственного сотрудника и вендора;
— матрица доступов: кто и в каком объёме может выгрузить данные, а не только посмотреть карточку;
— журналы выгрузок и экспорта — в CRM, в сервисе рассылок, в информационной системе, в кабинете аналитики;
— контакты вендоров с обязательством ответить в течение нескольких часов, а не «в рабочем порядке»;
— шаблон уведомления, в который останется подставить факты.
Рядом стоит часть 3 статьи 21, про которую забывают ещё чаще. При выявлении неправомерной обработки оператор обязан прекратить её в срок, не превышающий трёх рабочих дней с даты выявления, а если обеспечить правомерность обработки невозможно — уничтожить такие данные в срок, не превышающий десяти рабочих дней. Это уже про другую ситуацию: когда в ходе разбора выяснилось, что часть базы вы обрабатывали без основания. Тогда мало закрыть дыру — данные придётся убрать.
Что происходит при повторе
Часть 18 статьи 13.11 описывает повтор состава части 16 или 17 лицом, уже наказанным по частям 12–17. Для юридического лица санкция считается «от 1 до 3 процентов совокупного размера суммы выручки, полученной от реализации всех товаров (работ, услуг), за календарный год, предшествующий году, в котором было выявлено административное правонарушение», и ограничена рамкой «но не менее двадцати пяти миллионов рублей и не более пятисот миллионов рублей».
Отсюда два следствия, которые меняют оценку риска.
Первое: база расчёта — вся выручка компании, а не выручка того направления, где случилась утечка. Диагностика, приём врачей, продажа исследований юридическим лицам — всё складывается в один знаменатель.
Второе: пока процент от выручки меньше нижней границы, платится нижняя граница. Точка, где процент начинает что-то решать, считается делением. При верхней ставке это 25 млн ₽ ÷ 3% ≈ 833 млн ₽ годовой выручки, при нижней — 25 млн ₽ ÷ 1% = 2,5 млрд ₽. Для лаборатории регионального масштаба это значит, что повторный состав — фиксированные 25 млн ₽, и небольшой размер бизнеса от них не спасает.
Для ступенчатых составов частей 12–14 повтор описан в части 15 по той же процентной формуле, но с нижней границей в двадцать миллионов рублей.
Уголовная сторона вопроса
Административная ответственность ложится на организацию и на должностное лицо. Рядом существует статья 272.1 Уголовного кодекса — про незаконные использование и передачу, сбор и хранение компьютерной информации, содержащей персональные данные. Она адресована физическим лицам.
Часть 2 этой статьи выделяет отдельно данные несовершеннолетних, специальные категории и биометрию: в санкции есть лишение свободы на срок до пяти лет. Часть 5 — тяжкие последствия или совершение организованной группой — до десяти лет со штрафом.
Заметьте оговорку в части 12 статьи 13.11 КоАП: состав применяется, «если эти действия (бездействие) не содержат признаков уголовно наказуемого деяния». Административный и уголовный треки не подменяют друг друга по субъекту: организация отвечает по кодексу об административных правонарушениях, конкретный человек — по уголовному.
Для лаборатории самый вероятный сценарий здесь не внешний взлом, а свой человек с легальным доступом: уволенный администратор, врач, уходящий вместе с базой в соседний центр, подрядчик с сохранившимся экспортом. Экономику ухода специалиста с базой разбирали отдельно — в материале про то, что происходит, когда врач ушёл и увёл пациентов. Здесь у той же ситуации обнаруживается второе дно: это не только потеря выручки, но и утечка специальной категории со всеми сроками и суммами, разобранными выше.
Локализация, сторонние скрипты и внешняя аналитика
Часть 8 статьи 13.11 наказывает за другое — за нарушение требования держать базы на территории страны: «Невыполнение оператором при сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети „Интернет“, предусмотренной законодательством Российской Федерации в области персональных данных обязанности по обеспечению записи, систематизации, накопления, хранения, уточнения (обновления, изменения) или извлечения персональных данных граждан Российской Федерации с использованием баз данных, находящихся на территории Российской Федерации». Для юридического лица — от 1 до 6 млн ₽, при повторе по части 9 — от 6 до 18 млн ₽.
К маркетингу это относится напрямую, потому что сбор идёт именно через маркетинговые инструменты: форма записи, отправляющая заявку в зарубежный сервис; чат-виджет; конструктор посадочных страниц; таблица, куда падают лиды.
И есть второй слой, который важнее локализации. Любой сторонний скрипт на странице, где человек вводит имя, телефон и название исследования, технически имеет доступ к введённому. Это уже вопрос части 16, а не части 8: чем больше чужого кода стоит на форме записи, тем больше независимых от вас точек, через которые специальная категория может уйти.
Оговорка обязательна: применимость требований к вашей конкретной конфигурации — вопрос к юристу и специалисту по информационной безопасности, а не к маркетологу. Задача маркетолога скромнее — знать, какие внешние сервисы вообще стоят на странице записи, и уметь показать этот список по первому запросу.
Условный расчёт: сколько исследований стоит один регламент
Дальше идёт условный расчёт. Называю его условным прямо здесь: цифры в нём взяты для демонстрации метода, а не как оценка вашего бизнеса. Подставьте свои.
Возьмём нижнюю границу санкции по части 16 для юридического лица — 10 млн ₽ — и переведём её в единицы, в которых считает владелец, то есть в число исследований.
Свежих публичных цифр по среднему чеку и рентабельности российских диагностических центров в открытом доступе найти не удалось. Единственный сопоставимый ориентир — обзор Vademecum со ссылкой на данные BusinesStat: средний чек МРТ там назван на уровне 3 100 ₽, а рентабельность у большинства центров — 3–5%. Это данные 2019 года, к сегодняшнему дню они почти наверняка изменились, и беру я их только как пример арифметики.
При чеке 3 100 ₽ и рентабельности 4% одно исследование приносит около 124 ₽. Чтобы закрыть штраф в 10 млн ₽, нужно примерно 80 тысяч исследований. Если добавить штраф за неуведомление — ещё от 1 млн ₽, то есть ещё около 8 тысяч исследований.
Формула, в которую надо подставить своё: штраф ÷ (средний чек × рентабельность) = число исследований. Дальше поделите результат на дневную загрузку — получите срок в днях, которые вы отработаете на штраф.
Смысл упражнения не в запугивании. Смысл в том, чтобы сравнить это число с ценой альтернативы: инвентаризация контура, переписанные договоры с подрядчиками, включённое журналирование выгрузок, назначенный ответственный и заранее написанный шаблон уведомления. Это работа на несколько недель, и в тех же единицах она измеряется сотнями исследований, а не десятками тысяч.
Чего этот расчёт не показывает. В нём нет ни исков от пациентов, ни стоимости простоя во время расследования, ни расходов на юристов и внешнюю экспертизу, ни репутационных потерь. Он показывает только одно — что штраф по этой части измеряется не в бюджете на маркетинг за месяц, а в объёме работы центра за годы. И размер утечки на эту вилку не влияет.
Ревизия маркетингового контура: что проверить
Ревизию удобнее вести не от систем, а от данных: искать, где вообще существует связка «человек — исследование» за пределами медицинской информационной системы.
Восемь шагов ревизии
1. Инвентаризация. Один лист: точка контура, какие поля там есть, кто вендор, где физически хранится, кто из ваших сотрудников имеет доступ. На этом шаге обычно находятся две-три системы, про которые все забыли: старый сервис рассылок, тестовый поддомен, таблица с заявками за позапрошлый год.
2. Основание. По каждой точке — на чём держится законность передачи данных подрядчику. Согласие пациента должно покрывать и обработку специальной категории, и поручение обработки конкретному лицу.
3. Договор. Проверить, есть ли в нём то, что перечисляет часть 3 статьи 6, и отдельно — обязанность уведомить вас об инциденте с указанием срока в часах, а не «незамедлительно».
4. Минимизация. Самый недооценённый шаг и единственный, который снижает не вероятность инцидента, а его последствия. Везде, где маркетингу не нужно точное наименование исследования, его быть не должно: сегмент «был на исследовании в марте» вместо расшифровки теста, код направления вместо названия, идентификатор вместо связки «фамилия — исследование».
5. Рассылки. Наименование исследования не должно попадать ни в тему письма, ни в текст СМС, ни в пуш: эти каналы читаются с экрана блокировки и пересылаются дальше. Про построение сегментов и цепочек писали в материале про email-маркетинг и CRM; здесь достаточно одного правила — сегмент может знать о человеке больше, чем сообщение.
6. Доступы. Кто может выгрузить базу целиком и сохраняется ли этот доступ после увольнения. Выгрузка — отдельное право, а не побочный эффект доступа к карточке.
7. Журналы. Если экспорт нигде не фиксируется, семьдесят два часа на расследование закрыть попросту нечем.
8. Люди. Ответственный за взаимодействие с надзорным органом — с фамилией и телефоном, а не «юрист посмотрит». И второй человек на случай отпуска первого.
Такую ревизию имеет смысл делать одновременно с разбором каналов привлечения: половина находок обнаруживается там же, где считается стоимость заявки. Как это устроено у нас — на странице про маркетинг диагностики и лабораторий.
Что должно быть в договоре с подрядчиком. Перечень передаваемых данных и перечень действий с ними; цели обработки; обязанность соблюдать конфиденциальность; обязанность по вашему запросу предоставлять документы, подтверждающие принятие мер; требования к защите данных; обязанность уведомить вас об инциденте — с конкретным сроком в часах и конкретным каналом связи. Это не пожелание юриста, а перечисление того, что часть 3 статьи 6 закона о персональных данных требует определить в поручении оператора.
Что снижает последствия утечки, а что их увеличивает
Что сделать на этой неделе
Не дожидаясь полноценного аудита, за неделю реально сделать пять вещей.
Выписать в один список все внешние сервисы, которые стоят на странице записи и на форме заявки. Найти самую старую выгрузку заявок и решить её судьбу. Посмотреть, что написано о персональных данных в договорах с тремя ключевыми подрядчиками. Назначить человека, который подаёт уведомление, и завести черновик формы. Убрать наименования исследований из тем писем и текстов СМС.
Ни один из этих пунктов не требует бюджета. Все пять сокращают либо вероятность инцидента, либо объём того, что при нём уйдёт, либо время, за которое вы сможете отчитаться.
Вилка в 10–15 млн ₽ от размера утечки не зависит: в диспозиции этой части объём не упоминается. Значит, управлять остаётся тем, что от вас действительно зависит: составом данных в маркетинговом контуре, списком тех, у кого они лежат, и скоростью реакции в первые сутки.
Не знаете, где лежат данные ваших пациентов за пределами МИС?
Составим карту маркетингового контура лаборатории: какие внешние сервисы получают связку «человек — исследование», что из этого можно убрать без потери аналитики и что должно быть в договорах с подрядчиками.