Защита персональных данных клиентов: требования к хранению и обработке данных согласно 152-ФЗ

Момент, когда администратор вашего салона красоты или медицинской клиники записывает номер телефона и ФИО нового клиента в журнал, является началом сбора и обработки персональных данных. То же самое происходит, когда он заполняет медицинскую карту, оставляет отзыв на сайте или соглашается на получение рассылки со скидками. Вы работаете с личной информацией, а государство строго следит за тем, как именно вы это делаете.
Закон о персональных данных – 152-ФЗ – касается любого бизнеса, но для индустрии красоты и медицины его значимость, кажется, выше, ведь цена ошибки варьируется от блокировки сайта и крупных штрафов от Роскомнадзора до потери репутации среди пациентов. В этой статье мы расскажем о том, как правильно собирать, хранить и использовать данные ваших клиентов, чтобы бизнес работал в рамках закона.

Что считается персональными данными в вашей работе

Мнение о том, что персональные данные – это только ксерокопия паспорта, ошибочно. На самом деле, закон трактует это понятие гораздо шире: любая информация, которая позволяет прямо или косвенно определить конкретного человека. В реалиях салона красоты, стоматологии или косметологической клиники вы ежедневно сталкиваетесь со следующими категориями данных:
  1. Базовая информация для записи: фамилия, имя, номер мобильного телефона, адрес электронной почты, ссылка на профиль в социальных сетях.
  2. Специальная категория данных, касающаяся здоровья: информация о хронических заболеваниях, аллергических реакциях, перенесенных операциях, принимаемых препаратах, а также диагнозы и результаты анализов.
Именно вторая категория делает медицинский и околомедицинский бизнес объектом пристального внимания проверяющих органов. Данные о здоровье требуют максимального уровня защиты, а их утечка или неправильное хранение грозят серьезными последствиями.

Сначала согласие, потом обработка

Вы не имеете права просто так взять и внести человека в свою CRM-систему. Основа легальной работы – добровольное и информированное согласие человека. Если пациент приходит к вам лично, он должен подписать бумажное согласие на обработку персональных данных до того, как врач или мастер начнет заполнять его карту. Этот документ не должен быть написан мелким шрифтом на клочке бумаги. В нем нужно четко указать:
  • кто собирает данные: реквизиты вашей компании;
  • зачем они нужны: цель сбора;
  • что вы будете с ними делать;
  • как долго планируете хранить.
Если запись через интернет, неважно, сайт это, социальные сети или форма онлайн-записи, то под формой обязательно должна стоять галочка с таким текстом: «Я согласен на обработку персональных данных и ознакомлен с Политикой конфиденциальности». Причем галочка не должна стоять по умолчанию, клиент ставит ее сам. Рядом обязательна активная ссылка на саму Политику.
Также уточним про рекламные рассылки: если вы хотите отправлять клиентам СМС об акциях на лазерную эпиляцию или письма с поздравлениями ко дню рождения, вам потребуется отдельное согласие именно на получение рассылок. Включать этот пункт в общее согласие на обработку данных нельзя, поскольку это считается прямым нарушением.

Требования к хранению на бумаге и в цифровых базах

Закон требует, чтобы данные клиентов находились в безопасности и не попали в руки посторонним. Это правило делится на два направления: физическая защита и цифровая.
Если вы ведете бумажные картотеки, журналы записи или храните распечатанные согласия, они не должны лежать на стойке ресепшена в свободном доступе. Любой посетитель, курьер или проверяющий не должен иметь возможности заглянуть в них. Бумажные носители хранятся в закрывающихся шкафах или сейфах, а ключ должен быть только у тех сотрудников, которым эти данные нужны для работы, например, у главного администратора и лечащего врача.
Если вы используете программы для учета клиентов, требования еще строже. Самое главное правило, за нарушение которого штрафуют без промедления: серверы, на которых хранятся базы данных ваших клиентов, физически должны находиться на территории Российской Федерации. Если вы используете отечественные облачные CRM-системы, они, как правило, уже соответствуют этому требованию, но владельцу бизнеса всегда стоит запрашивать у провайдера подтверждающий документ.
Кроме того, в программе должны быть разграничены права доступа. Массажист не должен видеть базу данных пациентов главврача, а стажер на ресепшене не должен иметь возможности скачать или удалить всю клиентскую базу, поэтому каждому сотруднику предоставляется свой личный логин и пароль с разными правами доступа.

Уведомление Роскомнадзора

Долгое время многие салоны и клиники пользовались лазейкой в законе и не регистрировались в Роскомнадзоре как операторы персональных данных. Считалось, что если вы собираете данные только для оказания услуги и никуда их не передаете, то и отчитываться не нужно. Но с недавних пор правила изменились, и теперь практически каждый бизнес, который берет у клиента хотя бы имя и телефон для записи, обязан уведомить Роскомнадзор о начале обработки персональных данных. Это нужно сделать до того, как вы примете первого клиента. Процедура носит уведомительный характер, но ее отсутствие – это гарантированный повод для штрафа при первой же проверке. Кстати, заказать эту услугу вы можете в компании NAZIPOVHELP, чтобы избежать ошибок и не тратить свое драгоценное время.

Риски и штрафы

Государство регулярно повышает штрафы за халатное отношение к личной информации граждан. Так, Роскомнадзор может прийти с проверкой в плановом режиме, а может нагрянуть внезапно, например, если недовольный клиент напишет жалобу.
Отсутствие на сайте Политики конфиденциальности обойдется юридическому лицу в десятки тысяч рублей. Обработка данных без письменного согласия или с ошибками в бланке может повлечь штраф от 30 000 до 150 000 рублей за каждый выявленный случай. Если же произойдет утечка медицинской базы пациентов, например, из-за обиженного уволенного сотрудника, который скачал базу, то клинике грозят не только значительные финансовые потери, но и судебные иски от самих пациентов за моральный ущерб.

Как защитить бизнес в условиях суровой реальности

Привести работу с данными в порядок проще, чем кажется, если действовать системно. Чтобы ваш салон или клиника работали легально, необходимо выполнить несколько базовых шагов.
Для бумажных носителей – создается папка «Персональные данные». Перечень документов, которые должны быть в этой папке (подписанные руководителем и с печатью):
  • приказ о назначении ответственного за работу с персональными данными (у ИП может не быть этого приказа, если он самостоятельно исполняет эти обязанности);
  • должностная инструкция ответственного за работу с персональными данными;
  • приказ / регламент о допуске работников к обработке персональных данных;
  • обязательство о неразглашении персональных данных данных со всех, кто имеет к ним доступ;
  • приказ о порядке хранения бумажных носителей с персональными данными;
  • приказ об утверждении локальных нормативных актов, в числе которых:
  • положение о защите и обработке ПД работников;
  • положение о внутреннем аудите по ПД;
  • акт по оценке возможного вреда при утечке ПД;
  • инструкция по обработке ПД для работников;
  • политика защиты и обработки персональных данных + приложение (а также размещается документ на сайте и в уголке потребителя).
Кроме того, необходимо вести журналы учета обращений субъектов ПД и об ознакомлении работников с локальными нормативными актами. С сотрудниками также нужно подписать три согласия: на обработку ПД, на распространение ПД (например, при публикации информации о них на сайте) и на передачу данных, так как руководитель передает их, например, в СФР.
На сайте должны быть уведомления о применении метрических программ (например, Яндекс.Метрика) и куки-файлах. Если сайт собирает ПД, а в большинстве случаев это так, необходимо разместить документы, такие как политика защиты и обработки ПД, форма согласия на обработку ПД и согласие на рекламные рассылки. При наличии к документам добавляется оферта. Для согласия со всеми этими пунктами нужно установить чек-боксы, которые по умолчанию обязательно без галочки.

Юридическая безопасность – основа успешного бизнеса: ваша защита в лице компании NAZIPOVHELP

Разобраться во всех тонкостях 152-ФЗ самостоятельно бывает сложно, потому что законы часто меняются, а шаблоны из интернета в 90 % случаев содержат устаревшие нормы, которые не спасут вас при реальной проверке. В сфере красоты и здоровья руководитель должен думать о качестве услуг, сервисе и развитии, и уж точно не о том, правильно ли сформулирован абзац в политике конфиденциальности.
Компания NAZIPOVHELP создана для того, чтобы снять с вас эту задачу. Мы специализируемся на правовом сопровождении салонов красоты и медицинских клиник. Наша команда поможет вам провести аудит текущих документов, разработает индивидуальные согласия и прочие документы, которые защитят вас от потребительского экстремизма, и выстроит систему работы с персональными данными так, чтобы ни одна проверка Роскомнадзора не стала для вашего бизнеса угрозой. Оставьте заявку на обратный звонок, и мы свяжемся с вами в ближайшее время. Вы также можете написать нам в соцсетях или позвонить по телефону: +7 (912) 010-78-37.
Made on
Tilda